Mostrando entradas con la etiqueta ENS. Mostrar todas las entradas
Mostrando entradas con la etiqueta ENS. Mostrar todas las entradas

martes, 1 de mayo de 2012

Doctor, ¿cuánto he madurado?


En muchas ocasiones los administradores me piden que evalúe qué tal va la seguridad de sus sistemas. Este análisis es una de las más complicados de efectuar, puesto que la referencia requiere de parámetros y métricas. Cada cual maneja las suyas (dependen a veces de las cualidades intrínsecas de la organización) y van en función de las condiciones existentes e incluso de las circunstancias en determinados momentos.

En estos días estoy mejorando mi propia experiencia para los procesos de análisis. Para ello estoy realizando diversos diseños y proyectos (algunos muy enfocados al ENS), teniendo en cuenta múltiples aspectos y de los que me ha resultado muy instructivo la lectura de un libro que me han recomendado de Andre Jaquith: “Security Metrics: Replacing Fear, Uncertainty and Doubt”. Se comenta en el libro que hay determinados axiomas en los que herramos indefectiblemente cuando queremos establecer parámetros para cuantificar la seguridad. Las ideas que se manejan son transgresoras con determinados modelos de métrica y análisis de seguridad… pero es que en esencia lleva mucha razón en sus planteamientos.

Hasta la fecha tenía en cuenta la aplicación de los modelos convencionales para la gestión de seguridad en las organizaciones, sin embargo los modelos teóricos no se ajustan bien a las organizaciones, puesto que no pueden tratar las peculiaridades de las mismas y a la larga se vuelven inflexibles. Entiendo que los modelos teóricos deben dejar pasar a otros más prácticos que permitan ser más flexibles, y aunque dependen más de la actuación de la organización, ofrecen mejores respuestas cuando surge la necesidad de ser reactivo.

Definir un modelo ajustado a la organización asumo que dependerá de la madurez de la organización y de un proceso evolutivo, puesto que la mejor referencia de seguridad para una empresas reside en ella misma. Los parámetros del mercado, aunque interesantes, no son válidos puesto que no tiene en cuenta las peculiaridades de la misma. Pueden ser tomados como referencia, pero nunca como objetivos taxativos a alcanzar.

La madurez en los usos informáticos de la propia organización ofrecen esa primera visión necesaria que permite cuantificar y cualificar la seguridad de la organización. Desde Sidertia estamos llevando a cabo campañas de concienciación de seguridad de organizaciones con las colaboramos y que nos permiten ver por un lado la evolución de la organización, pero sobre todo aconsejar en gran medida atendiendo a las necesidades de negocio. Esta cuestión a veces queda muy lejos del alcance de los departamentos de sistemas. Si la seguridad “somos todos” hay que contar con todos y también, muy importante, el explicar a todos el “por qué de determinadas cuestiones”. Esa visión permite ver realmente la seguridad que espera el negocio y por lo tanto aplicar la métrica en función de la misma.

Cada organización es un mundo en sí misma, y aunque determinados aspectos de la seguridad son comunes a todas (un antivirus en un antivirus siempre), otros requieren desviar esfuerzos (económicos y personales) en función de las necesidades. ¿Qué es mejor invertir en un gran firewall perimetral o en que todo el mundo haga un uso más eficiente de los sistemas? Pues seguro que esto depende del tipo de la organización. Seguramente los dos son necesarios pero una empresa que tenga un gran número de desplazados (como comerciales) y este sea una capa de negocio esencial deberá maximizar la segunda de las opciones en detrimento de la primera.

Por lo tanto los axiomas que a menudo se aplican para medir la seguridad de la organización, resultan caducos. Cuando aprenderemos que un antivirus y un firewall no es la seguridad que requieren las empresas a día de hoy. Una parte si, pero hay mucho más, que sobre todo en España no se ve. Hablar de tú a tú con el negocio de la empresa puede abrirte en gran medida a las inquietudes de la organización y hablarte de sus necesidades.

miércoles, 4 de abril de 2012

Webcast sobre Esquema Nacional de seguridad. Optimiza las operaciones.

La implementación de la seguridad en el Esquema Nacional de Seguridad y especialmente la necesidad de análisis y seguimiento inicial, requieren de un esfuerzo personal y económico significativo. A esto hay que sumar que los proyectos de implementación del Esquema Nacional de Seguridad son perdurables en el tiempo y elementos tales como la gestión de activos o el control de la seguridad, pueden llegar a ser un verdadero quebradero de cabeza.

“Con la que está cayendo” realizar una inversión en este sentido puede resultar en ocasiones prohibitivo. Como no el reutilizar un sistema existente o maximizar las funciones de algo ya en producción o en previsión de implementarse con otros objetivos, para cumplir estas medidas constituye una previsión muy a tener en cuenta. Pues bien teniendo como objetivos estas premisas voy a conducir dos Webcast junto a Microsoft Technet donde se tratarán estos aspectos con uno de los productos con el que más tiempo he convivido y de los más queridos para mí: System Center Configurarion Manager. Estas acciones tendrán lugar los días 17 y 19 de Abril a las 16:00 horas y como siempre en este formato, en modo Online y gratuito.

A través de estos dos eventos mostraré a extraer el jugo a este producto como apoyo en la implementación del ENS dentro de las medidas de explotación del marco operacional. Gestionar y controlar lo que se tiene, y prever su evolución es un aspecto esencial dentro del Esquema Nacional de Seguridad, y son tareas que SCCM con sus múltiples funcionalidades permiten que puedan ser llevadas a cabo de una forma efectiva. Como siempre en este tipo de acciones se podrán realizar consultas, pudiendo compartir con vosostros la experiencia adquirida en estas lides.

Aunque la orientación fundamental de los dos Webcast es hacia la implementación del Esquema Nacional de Seguridad, puede resultar muy interesante también en aquellas organizaciones que vean System Center Configuration Manager como una herramienta más para la evaluación de la seguridad. O bien en aquellas que no se han planteado nunca poder asomarse a esta capacidad de gestión de la seguridad para obtener partido de ella. Por ejemplo en el uso de las funcionalidad de la Configuración Deseada o la generación de informes enfocadas al inventariado de la seguridad en la organización.

Estas dos acciones se encuadran dentro de un marco continuado de Webcast, donde el equipo de Sidertia iremos dando cumplida cuenta del uso e implementación del Esquema Nacional de Seguridad con productos Microsoft y del que ya os iré anunciando.

Os dejo a continuación los dos enlaces correspondientes para aquellos que queráis asistir al evento que se realizará en modalidad Online.

Gestión de activos en el ENS.
Gestión de la seguridad en el ENS.

Saludos

martes, 3 de abril de 2012

MD5. Prohibido su uso en la implementación del ENS.

En ciertos análisis que he llevado a cabo recientemente me he encontrado muchos usos todavía del algoritmo de Función Resumen MD5. Determinados Certificados, sistemas de autenticación o implementaciones de VPN hacen uso de este mecanismo. Sin embargo es de sobra conocido que esta función tiene algunos problemas sifnificativos.

En Marzo del año 2005 los investigadores Xiaoyun Wang y Hongbo Yu de la Universidad de Shandong, presentaron el documento: How to Break MD5 and Other Hash, donde documentaban el ataque mediante colisiones diferenciales.

Desde entonces los análisis han conseguido reducir el tiempo y complejidad del ataque, considerándose a día de hoy una función ciertamente insegura en contraposición a otras como HMAC, SHA u otros algoritmos FIPS. Este hecho repercute en algo tan significativo como la implementación del Esquema Nacional de Seguridad.

Hay que ser conscientes que dentro de las medidas consignadas en el RD 3/2010, se establece claramente que el Centro Criptológico Nacional será el encargado de determinar que algoritmos quedarán acreditados para su uso en sistemas que se encuentran al amparo del citado Real Decreto. En este sentido y a través de la guía CCN-STIC 807 se establece cuáles se encuentran validados para una implementación del ENS. Entre ellos no se encuentra MD5.

¿Implica eso que su uso está prohibido?

Para los casos de implementación del Esquema Nacional de Seguridad donde el nivel de seguridad del sistema quede establecido en nivel medio o alto, así es. En el caso del nivel bajo salvo la referencia correspondientes a las medidas de firma electrónica, donde se estable la necesidad de emplear cualquier medio de firma electrónica de los previstos en la legislación vigente, no existe mención a la necesidad de implementar algoritmos acreditados por el CCN.

No obstante y debido a la importancia de las funciones suma, las organizaciones deberían empezar a desechar funcionalidades del caduco MD5 y emplear algoritmos mejorados. Claro está ahora toca revisar cada elemento dentro de los procesos de criptografía (cifrado, autenticación, comunicaciones, etc.) para evaluar en qué medida afecta este hecho y realizar los cambios oportunos.

viernes, 30 de marzo de 2012

Guías CCN-STIC serie 800: ENS

Hace más de dos años que se hizo público el Real Decreto 3/2010 por el que se regula la aplicación del Esquema Nacional de Seguridad en el ámbito de la administración pública. Como toda gran norma que mezcla aspectos normativos con aspectos técnicos llevar a buen puerto un proyecto de este tipo puede ser complejo si no se domina los dos campos. Dentro de estos dos años he tenido mucho acercamiento a esta nueva normativa. Desde escribir un libro sobre el tema junto a dos grandes profesionales: Chema Alonso y Julián Blázquez, a, como no, conducir y ser parte de algunas implementaciones de proyectos de adecuación de ENS en organizaciones.

Evidentemente escribir el libro me sirvió mucho para entender los objetivos, consecuencias y retos a los que me enfrentaba cuando iniciaba los primeros proyectos de implementación de ENS. Sin embargo a veces toda esa preparación no siempre resulta suficiente. Una gran norma como esta tiene mucho alcance y a veces de inicio no eres capaz de atisbar la cantidad de elementos que pueden quedar afectados en una organización. Cuando iniciaba los primeros proyectos había muy poco relacionado con el tema y en ocasiones había que interpretar.

Sin embargo encontré una buena referencia en el trabajo hecho por el Centro Criptológico Nacional a través de las guías CCN-STIC de la serie 800. Todo lo confuso que a veces puede llegar a ser la normativa, puede quedar clarificada en algunas de las guías desarrolladas (algunas aún en modo borrador). Tratando cuestiones técnicas concretas no dejan lugar a dudas sobre muchos aspectos a considerar. También clarifican aspectos no tan técnicos que el Real Decreto considero que deja en el aire, como por ejemplo la correspondiente a la valoración de los sistemas.

No obstante no nos engañemos, son buenas pero no la solución a todos los problemas. Será parte fundamental del consultor o el analista interpretar cada situación en función de los requerimientos. A veces por intuición y otras veces por experiencia la guía le será de una buena referencia técnica. Sin embargo como es lógico la guía no te dirá que producto es el adecuado en cada situación o qué tipo de aplicaciones no pueden implementarse por no cumplir los mínimos de seguridad exigidos. Te puede indicar que algoritmos no pueden ser implementados pero deberá ser el consultor el que sepa si las implementaciones que usa una organización los implementa y debería dejar de hacerlo.

También es esencial la mejor adaptación e incluso en los momentos económicos en los que nos encontramos poder dar una respuesta adecuada con la norma y que no suponga un sobre esfuerzo en todos los sentidos al organismo. Actualmente es importantísimo dar una respuesta eficiente con los medios adecuados y esto considero que es el verdadero malabarismo que hacemos para el cumplimiento del ENS.
Aunque la orientación de las guías es la implementación del Esquema Nacional de Seguridad, las mismas suponen una buena referencia a todas aquellas organizaciones que aun no siendo Administración Pública, tienen una preocupación por la seguridad. Si vas a implementar ENS o te interesa el tema échale un vistazo a las guías de seguridad.

Sirva también mi agradecimiento en este post al equipo del Centro Criptológico Nacional que ha desarrollado las guías. Una parte de la experiencia que aplico en los proyectos de ENS provienen de vuestro buen hacer.