Mostrando entradas con la etiqueta opsec. Mostrar todas las entradas
Mostrando entradas con la etiqueta opsec. Mostrar todas las entradas

viernes, 15 de julio de 2011

Doctrina de Operaciones en Redes de Computadoras

Buena parte de los ejércitos del planeta están modelados en base a la doctrina y procedimientos de las fuerzas armadas norteamericanas. Esto es así tanto para los países OTAN que toman gran parte de sus estándares militares de los de este país, como de otros países que sin estar alineados en esta organización entran dentro de la esfera de influencia occidental. Por ello es imprescindible para cualquier estudioso de la ciberguerra conocer de qué manera han articulado los Estados Unidos las ciberoperaciones militares.

La doctrina militar norteamericana de ciberguerra viene definida dentro de la publicación conjunta JP 3-13, Information Operations, este documento proporciona la doctrina para la planificación, preparación, ejecución y evaluación de Operaciones de Información (IO, Information Operations). La denominación de publicación conjunta obedece a que se trata de un documento común para el Ejército, Armada, Fuerza Aérea y Cuerpo de Marines norteamericano.

Dentro de la Guerra de Información esta doctrina define cinco núcleos básicos de capacidades, entre los que se encuentra tanto las ciberoperaciones como otras operaciones de corte más tradicional. Son las PSYOPS, la OPSEC, el MILDEC, la EW y las CNO.

Las PSYOPS, Operaciones de Guerra Psicológica (Psychological Operations), suponen el uso de propaganda para influir en las opiniones y comportamiento normalmente del enemigo pero también de aliados o elementos neutrales. Operaciones clásicas de PSYOPS son el uso de panfletos, transmisiones de radio o TV, etc. con el objetivo de desmoralizar al enemigo.

La OPSEC, Seguridad Operativa (Operations Security), se dedica a identificar que acciones propias pueden ser observadas por el enemigo y hasta qué punto este puede obtener inteligencia de las mismas. Así mismo la OPSEC también se encarga de definir y adoptar medidas para impedir esa recolección de inteligencia.

El MILDEC, Engaño Militar (Military Deception), engloba las tareas encargadas de facilitar al enemigo indicadores falsos que le hagan llegar a conclusiones erróneas sobre la fuerza, intenciones y capacidades propias. Un ejemplo histórico de MILDEC seria la Operación Fortitude durante la segunda guerra mundial con el objetivo de desviar la atención del desembarco sobre Normandía hacia un supuesto desembarco en el Paso de Calè.

La EW, la Guerra Electrónica (Electronic Warfare), implica el dominio del espectro electromagnético. Que incluye tanto la monitorización de las emisiones del enemigo como el uso de medios que van desde perturbadores a misiles anti-radar para limitar su utilización al contrario. Un ejemplo histórico de Guerra Electrónica seria la conocida como Battle of the Beams, también ocurrida durante la segunda guerra mundial, y que se centro en la utilización de sistemas de navegación aérea para facilitar el bombardeo alemán sobre Inglaterra, y los exitosos esfuerzos por interferir y falsear estas emisiones por parte de los ingleses.


Las CNO, Operaciones en Redes de Computadoras (Computer Network Operations). Las CNO se derivan de la creciente utilización de computadoras en red y sistemas de información por parte de organizaciones civiles y militares. Las CNO, junto con la EW, se utilizan para atacar, engañar, degradar, interrumpir, denegar, explotar la infraestructura del enemigo y defender la propia.

Cada uno de los núcleos de capacidades anteriores se subdivide en diversas categorías. Así las CNO que son las que mas nos interesan se dividen a su vez en CNA o Ataque a Redes de Computadoras (Computer Network attack), CND o Defensa de Redes de Computadoras (Computer Network Defense), y en Explotación de Redes de Computadoras o CNE (Computer Network Exploitiation).

El CNA se compone de las medidas adoptadas a través del uso de redes de computadoras para interrumpir, negar, degradar o destruir la información en las computadoras y las redes de computadoras. Acciones de CNA serian las denegaciones de servicio o del hacking de sistemas orientado a poner los mismos fuera de servicio, por ejemplo formateando el equipo una vez alcanzados los privilegios suficientes. El caso del virus Stuxnet, con sus capacidades para atacar hardware de control industrial sería una buena muestra de ciberarma diseñada para una operación CNA.

El CND incluye las acciones tomadas a través del uso de redes de computadoras para proteger, supervisar, analizar, detectar y responder a la actividad no autorizada dentro de los sistemas de información. Formarían parte del CND el uso clásico de medidas de seguridad como antivirus, firewalls, ids, ips, etc.

Finalmente el CNE se compone de las operaciones de apoyo y las capacidades de recolección de inteligencia llevado a cabo a través del uso de las redes informáticas
para recopilar datos de los sistemas del adversario. Un ejemplo de CNE sería una intrusión en una red crítica realizando saltos desde redes públicamente accesibles, con el objetivo de extraer información manejada por esos sistemas. En las operaciones CNE tendrá por tanto especial importancia a la capacidad de que el ataque pase desapercibido el mayor tiempo posible

Una interesante idea que transpira a lo largo de todo documento de doctrina IO es la fuerte interrelación entre los diversos dominios de las operaciones de información, la importancia del uso conjunto de las capacidades y las delgadas líneas que separan un tipo de operación de otro. Pongamos por caso algunos ejemplos:

Supongamos que durante un conflicto militar uno de los contendientes realiza un deface, la modificación de una web publica, del enemigo. ¿Estaríamos ante una operación CNA? ¿Una operación PSYOPS? O mas posiblemente una mezcla de las mismas, una operación PSYOPS realizada mediante las capacidades CNA.

Otro caso que señala el mismo documento es la proliferación de comunicaciones wireless de todo tipo en las redes de computadoras, Wimax, Wifi, UMTS, LTE,… en el plano civil junto con las capacidades de transmisión de datos de banda ancha en las modernas radios militares. Las acciones realizadas contra estos sistemas ¿Estarían dentro del ámbito CNO? ¿O ante operaciones de Guerra Electrónica EW?

Ciertamente estas interrelaciónes dará lugar a mas y mas escenarios de operaciones híbridas en el futuro próximo, algunos de ellos ya los hemos tratado en areopago21 en post como los dedicados a OPSEC en el mundo de la web 2.0 o las operaciones PSYOPS en internet por parte de organizaciones insurgentes.

martes, 22 de marzo de 2011

OPSEC II: Redes Sociales, Libia y los Marines

En una de nuestras últimas entradas hablamos de OPSEC y de cómo internet ha cambiado la concepción tradicional de la seguridad de las operaciones y del personal. Veíamos como foros, blogs y redes sociales pueden ser utilizados por el adversario para recopilar información. No necesariamente tienen que exponerse directamente secretos, en ocasiones pequeños fragmentos de información pueden ir agregándose para completar una imagen más grande como si de un puzle se tratara.

Veamos un ejemplo, durante la evaluación de seguridad de operaciones "Purple Dragon" en la guerra de Vietnam se descubrió que los planes de vuelo de los bombarderos B-52 eran leídos por el enemigo y aprovechados para alertar de los inminentes ataques. Resulta que estos planes de vuelo desde Guam a Vietnam del Sur se presentaban al ARTCC de Saigón (Centro de Control de Tránsito Civil) en cumplimiento con las normas de la Organización Internacional de Aviación. Y como parte del procedimiento rutinario de la OACI, el ARTCC de Saigón retransmitía estos planes a su contraparte en Hanoi, Vietnam del Norte. Así varias horas antes de la B-52 llegaran a sus objetivos los movimientos de los bombarderos B-52 eran monitorizados a partir de los planes de vuelo. Si a esto añadimos los barcos espía que la URSS, aliado del Norte, tenía dispuestos cerca de las costas de Guam para interceptar las comunicaciones por radio, ciertamente Vietnam del Norte contaba con una importante ventaja estratégica.

Hoy en día para acceder a una información similar solo es necesario seguir en twitter a aficionados a la radioescucha que por todo el mundo están monitorizando el conflicto Libio y correlacionando esa información con la que aparece en medios de comunicación.

Este ejemplo, junto a la posibilidad de que los propios militares revelen inadvertidamente información son buenas muestras de cómo las redes sociales pueden llegar a tener un impacto sobre operaciones militares convencionales. Este mismo mes, en la revista SIGNAL de la AFECEA (Armed Forces Communications and Electronics Association) hemos podido saber hasta que punto algunos ejércitos están tomado en serio esta posibilidad y ya trabajan para minimizar la exposición de información en las redes sociales.


Se trata de un artículo titulado “U.S. Marines Creating Island for Network Defense” el General de Brigada Kevin Nally máximo responsable de Comando, Control, Computadoras y Comunicaciones (C4) del Cuerpo de Marines de los Estados Unidos expone los últimos retos en materia de tecnologías de la información a las que se enfrenta esta rama de las fuerzas armadas.

Según explica el mismo Nally, los Marines tienen un acuerdo informal con Facebook para eliminar cualquier página que viole la OPSEC, que revele información personalmente identificable de personal de los Marines o que intente suplantar a dicho personal. También informa que la oficina de relaciones públicas del Cuerpo de Marines monitoriza Facebook y en caso de necesidad tiene línea directa con la sede principal de la red social para solicitar la retirada inmediata de información.

Also in the information assurance realm, the Marines continue to refine their approach to social networking sites and other websites such as Wikileaks. Gen. Nally discloses that the Marines have an informal agreement with Facebook to remove any pages that violate operational security, reveal personally identifiable information on Marine Corps personnel or impersonate Marine Corps personnel for the purpose of scamming innocent users. The Marine Corps public affairs office monitors Facebook and can, if need be, contact Facebook staff to have a site removed. The Marines have held discussions with other social networking sites, but have not yet reached agreements with them. “We’ve partnered with Facebook so that if there are any operational security incidents that go on a Facebook account, we can contact Facebook headquarters, and they will pull that site immediately,” Gen. Nally says. “Social networking sites provide a morale value for our force, and it’s a great way for our forces to pass information back to their loved ones, but we also possess certain vulnerabilities that they need to be aware of—especially when it comes to operational security and personally identifiable information concerns.”

Según este mismo artículo, los Marines habrían estado en contacto con otras redes sociales para discutir acuerdos similares sin resultado por el momento. Podemos aventurar que quizá se trate de Twitter. Recordemos que recientemente Twitter se distinguió por su resistencia frente al gobierno norteamericano a entregar información de tres usuarios del sitio de microblogging que colaboraron con WikiLeaks.

Desde el punto de vista de los Marines sin duda ha sido un gran acierto conseguir este acuerdo con Facebook, pero visto desde el otro lado del atlántico también plantea varias interrogantes. ¿Acaso permitirá Facebook, una empresa estadounidense, un acuerdo similar con un gobierno o fuerzas armadas extranjeras, pongamos por caso España? ¿No están desprotegidos en este sentido nuestros militares en comparación con los militares norteamericanos? ¿Hasta qué punto podemos confiar nuestros datos en una red social que mantiene acuerdos “informales” con ramas de las fuerzas armadas de los EEUU?

lunes, 14 de marzo de 2011

OPSEC en los tiempos de la web 2.0

En términos militares se conoce como OPSEC (Seguridad de las operaciones) al proceso que identifica si las acciones propias pueden ser observadas por los sistemas de la inteligencia del adversario, con el fin de determinar si la información obtenida que se podría interpretar de ella puede ser útil, y después determina las medidas que eliminan o reducen la explotación del adversario de la información propia.

El concepto moderno de OPSEC nació durante la guerra de Vietnam al observar las fuerzas armadas norteamericanas que algunas de sus operaciones no tenían el éxito esperado, por ejemplo cuando una zona iba a ser bombardeada o ocupada el enemigo desaparecía misteriosamente, era como si el Vietcong conociera de antemano las intenciones norteamericanas. Descartada la posibilidad de que el enemigo estuviera descifrando las comunicaciones o que contara con espías de suficiente nivel se llego a la conclusión de que deducía el lugar y momento de las operaciones de la información que las propias fuerzas revelaban de forma inadvertida. Dicho de otro modo, pequeños fragmentos de información aparentemente inocua eran combinados para predecir las operaciones militares. Un programa con nombre en código Purple Dragon confirmo esta posibilidad, implementadas las medidas recomendadas por dicho estudio la efectividad de las operaciones mejoro de forma sustancial. Por esta razón histórica las unidades militares dedicadas a OPSEC suelen utilizar un dragón purpura como parte de sus emblemas. (PURPLE DRAGON: The Origin and Development of the United States OPSEC Program)


Un ejemplo clásico de OPSEC consiste en, pongamos por ejemplo, determinar el estado una organización simplemente observando el parking si este es visible desde el exterior. Variables como si han aumentado el tiempo que las plazas permanecen ocupadas durante la jornada laboral o especialmente fuera de la misma durante la noche o días festivos, pueden revelar una situación de alerta o trabajo por encima de lo normal.

Un problema para la implementación de una política OPSEC es determinar qué datos resulta peligroso que sean expuestos y cuáles no, o cuales es inevitable que puedan ser observados. Normalmente se trata de información que no está clasificada y es muy difícil marcar el limite. Un excesivo secretismo, compartimentalización, etc. pueden en ocasiones ser perjudiciales en cuanto que ralentizan las operaciones, impiden los trabajos normales o obstaculiza la normal comunicación interna y externa de la organización.

Y esto nos lleva a nuestro actual mundo de redes sociales como twitter o facebook. Muchos miembros de fuerzas armadas, fuerzas y cuerpos de seguridad del estado, empleados del sector de la defensa, etc. participan en este tipo de sitios o en foros tradicionales, ya sean de temática general o de temática específicamente militar. La mayoría actúan siguiendo los principios de OPSEC cuando no de simple sentido común y no suelen revelar información critica, pero como hemos visto en ocasiones no es necesario descubrir directamente los secretos, un análisis cuidadoso de otros indicadores puede revelar información útil en el ámbito militar o de seguridad interior: ya sea en operaciones en marcha, o de capacidades de los sistemas propios.

Un perfecto ejemplo sería el caso de Dozerf22 , apodo usado en un foro de aviación por un teniente coronel y piloto de F22 , el más moderno caza furtivo de la USAF. Este militar fue investigado por haber realizado más de 300 post, respondiendo a preguntas de todo tipo sobre capacidades y funcionamiento del avión.


En una ironia del destino, un estudio interno de OPSEC sobre este caso, "CyberOPSEC: An F22 Case study", en el que se le ponía como ejemplo a no seguir, y que no estaba pensada para ser revelado públicamente, acabo publicado en internet.