lunes, 22 de diciembre de 2014

Resumen Ciberdefensa 2014



Se acerca el fin del año, aprovechamos para realizar nuestro particular resumen centrado en los acontecimientos más relevantes en el mundo de la Ciberdefensa. Este año nos deja un importante aumento de actividad relacionada con el ámbito de la Ciberdefensa. Especialmente en cuanto a la proliferación de operaciones APT: ataques sofisticados de tipo estatal, con objetivos de espionaje empresarial, gubernamental y militar.

En el plano internacional si tuviéramos que resumir el 2014 en una sola frase esta seria “El año de Rusia”. Los ataques APT procedentes de este país se hicieron notorios con el descubrimiento de operaciones desconocidas hasta la fecha, así como la aparición de más información o variantes de alguno de los malware existentes. Entre otros Epic Turla, Snake, Sandworm, Havex y CosmicDuke. En octubre Mandiant publicaba el informe "APT28: A Window into Russia's Cyber Espionage Operations?" sobre la atribución de algunos de estas operaciones a un grupo estatal ruso. Con este informe Mandiant continua los pasos que ya diera el año anterior al exponer  APT1 , la Unidad  61398 del Ejercito Popular chino.


Este incremento de actividad ciber-ofensiva rusa queda enmarcada en los sucesos ocurridos durante el año en Ucrania: La anexión de la península de Crimea en una operación realizada por soldados no identificados pertenecientes a fuerzas especiales rusas. La posterior guerra civil en las provincias del este Ucraniano, entre los leales al gobierno y rebeldes pro-rusos. Así como un incremento de la actividad militar aérea y marítima rusa en todo el mundo sin precedentes desde la guerra fría.  En algún caso esta actividad militar llego a bordear la península ibérica.

Los APT de origen chino siguieron activos durante el año, haciéndose público por parte de la empresa Novetta Solutions la existencia del China Axiom Group , según el informe divulgado este grupo ha sido calificado como mucho mas capaz y sofisticado que sus compañeros del célebre APT1. Operation SMN: Axiom Threat Actor Group Report.

En noviembre se dio a conocer la existencia de Regin , una operación APT basada en malware altamente sofisticado. Entre sus características más destacables módulos para atacar la infraestructura interna de operadores GSM. Con casi total seguridad su origen estaría en una operación del GCHQ británico , posiblemente en colaboración con la NSA. Una atribución tan concreta se debe a que este malware fue utilizado en el compromiso de Belgacom, una de las operaciones filtrada por documentos de Snowden. Asi se recogia en Secret Malware in European Union Attack Linked to U.S. and British Intelligence.

En diciembre la empresa Cylance daba a conocer  Cleaver (Operation Cleaver Report) operación detrás de la que estaría Irán , esta campaña APT se une a otras reportadas durante el año procedentes de este país como Saffron Rose o  Newscaster.

La guerra civil Siria, continuo teniendo su contraparte en internet con acciones protagonizadas por el Syrian Electronic Army , el insólito grupo hacktivista leal al presidente Assad. Sus acciones como en años anteriores se centraron en la propaganda mediante el deface de páginas web y el secuestro de cuentas de twitter de importantes organizaciones. Así por ejemplo a principios de año la cuenta oficial de twitter y el blog de las fuerzas armadas israelíes fueron momentáneamente secuestradas.

Por otro lado el grupo terrorista Estado Islámico siguió haciendo un uso propagandístico de internet, difundiendo videos y otros materiales. Formando parte integral de su estrategia de reclutamiento de voluntarios extranjeros. Entre otros ejemplos podríamos reseñar la aparición de Dabiq magazine, una cuidada publicación en PDF en ingles contraparte mas sofisticada de casos similares anteriores que ya tratamos en nuestra entrada PSYOPS y la Jihad en Internet. No obstante a finales de año el Citizen Lab reportaba el uso de malware contra activistas sirios opuestos al Estado Islámico, lo que de confirmarse supondría un salto cualitativo respecto al empleo de internet por el grupo terrorista. Citizen Lab: Malware Attack Targeting Syrian ISIS critics.

En Agosto la compañía Gamma International se veía comprometida. Se trata de la creadora del software espía comercial FinFisher del que se conoce su utilización por algunos gobiernos. Se filtró por torrent un total de 40GB de información, incluyendo precios, catálogo de productos, información técnica, etc. Tambien se hicieron publicos los detalles de como realizo su intrusión, algo que trataron desde SbD: ¿Como hackearon a Gamma Internacional?.

No fue esa la primera en el año que una empresa privada de “ciberarmas” era puesta en el punto de mira de la opinión pública. Anteriormente en junio Citizen Lab había publicado un informe analizando en profundidad el malware comercial RCS de Hacking Team “Police Story: Hacking Team’s GovernmentSurveillance Malware”.


Terminaba noviembre cuando la empresa Sony se vio víctima de un ataque que supuso la divulgación de datos financieros y personales de trabajadores, películas sin estrenar, comunicaciones internas y otras filtraciones. Al mismo tiempo aparecieron variantes del malware Destover firmadas con certificados robados a Sony.  Como resultado la imagen pública e incluso la cotización en bolsa se vio seriamente afectada. Poco se sabe de GOP, Guardianes de la Paz, grupo que se responsabilizo de esta acción. Entre las teorías mas comentadas sostenida incluso por el FBI,  Corea del Norte estaría detrás de este ataque. El motivo el próximo estreno de una comedia protagonizada por Seth Rogen y James Franco, donde los protagonistas deben asesinar al líder de Corea del Norte, Kim Jon-Un. Finalmente Sony anuncio que retiraba la fecha de estreno prevista del film debido a las amenazas vertidas por el grupo GOP.        

Si la intrusión en Sony tuvo una especial relevancia mediática, otros ataques a empresas privadas pasaron mas desapercibidos aunque no por ello son hitos menos importantes en el ámbito de la Ciberdefensa. Así  en julio la atacada había sido la norteamericana USIS . Esta empresa privada era contratista para el gobierno norteamericano realizando las investigaciones de seguridad sobre el personal que solicita acreditaciones para el acceso a información clasificada. Se desconoce la identidad de los atacantes y la información sustraída. Pero es evidente el valor que puede tener para los servicios de inteligencia de un potencial enemigo un listado de personas que manejan información secreta.

No siempre es posible atribuir el origen de un ataque, en otros casos es incluso difícil determinar si el ataque se ha producido o la intencionalidad de un suceso. Como ejemplo durante el año Dyn Research público diversas instancias de errores de enrutado BGP que provocaron que el tráfico de internet tomara rutas no óptimas para llegar a su destino. Por ejemplo casos en que trafico local Ruso acabara siendo dirigido atravesando China. Dyn Research: Chinese Routing Errors Redirect Russian Traffic. ¿Errores puntuales por parte de operadores de telecomunicaciones? ¿Operaciones intencionadas de actores gubernamentales para el secuestro de tráfico de internet?

Un muestra de lo que ha avanzado la ciberguerra es que ya se empieza a tratar no como un tema de futuro, si no que ya empezamos a tener un pasado a nuestras espaldas. Así este año se publicaron dos libros que se centran esta historia reciente. Se trata de @War: The Rise of the Military-Internet Complex de Shane Harris , periodista habitual del Foreign Policy Magazine. Y por otro lado Countdown to Zero Day: Stuxnet and the Launchof the World's First Digital Weapon de Kim Zetter periodista freelance que ha trabajado en medios como Los Angeles Times, PC World o Wired.

Durante el año se descubrieron una serie de vulnerabilidades de alto impacto que dieron lugar al fenómeno de las vulnerabilidades con nombre propio, y supusieron la necesidad de actualización urgente de gran cantidad de sistemas. Entre otras: Heartbleed, ShellSock, Goto Fail, Android Universal XSS (UXSS), MS14-066 y MS14-068

Centrándonos en nuestro país, el descubrimiento de “Careto” en febrero suscito un gran revuelo. Se trataba de un malware con características APT claramente diseñado por un actor de tipo estatal. La presencia de la cadena de texto “careto” y que entre los objetivos estuvieran Marruecos, Gibraltar y algunos países sudamericanos levanto la sospecha de que pudiera tener un origen Español. Diversos medios en nuestro pais recogieron estas teorias, por ejemplo El diario ¿Puede estar España detrás del malware Careto/The Mask?

En agosto, Kaspersky daba a conocer otra operación APT de origen hispanoparlante, “El Machete”. Kaspersky Lab identifies a cyber-espionage campaign targeting Latin America.  En este caso sus objetivos eran importantes organizaciones y gobierno de Venezuela, Ecuador, Colombia, Perú, Cuba, España e incluso una embajada Rusa en uno de los países citados.

El año en España se ha saldado con un importante aumento de todo lo relacionado difusión del conocimiento en el ámbito la Ciberdefensa, realizándose gran cantidad de jornadas, cursos y otras actividades de concienciación. Desde Areopago21 colaboramos en un evento realizado en la Universidad de Murcia. Entre los participantes habituales en ese tipo de jornadas no ha faltado personal del MCCD, Mando Conjunto de Ciberdefensa de nuestras fuerzas armadas. Este mando celebraba en septiembre su primer aniversario desde la obtención de la IOC, Capacidad Inicial Operación.

En octubre el Instituto Nacional de las Tecnologías de la Comunicación (INTECO), paso a ser el Instituto Nacional de Ciberseguridad (INCIBE). Una denominación que se ajusta mejor a sus funciones en los últimos tiempos, dirigidas en exclusiva al área de la seguridad en internet. En el 2014 INCIBE llevo a cabo diversas actividades destacables como la realización de la primera edición del Curso avanzado de Ciberseguridad en Sistemas de Control Industrial o el evento CyberCamp 2014.


Conclusiones


En vista de lo ocurrido este año podemos observar diversas tendencias e intentar pronosticar lo que nos depara el próximo año:


Cada vez más naciones disponen y hacen uso de ataques del tipo APT. Incluso las más modestas que no disponen de una capacidad propia de desarrollo hacen uso de malware “nivel gubernamental” ofrecidos por empresas comerciales. Se podría decir que estamos viviendo una carrera ciber-armamentística en la que ningún país quiere quedarse atrás de los demás.


Puesto que cada vez es mas común que los ataques APT sean identificados y expuestos públicamente, es de supone que se realicen cambios para evitar su atribución. Por ejemplo un aumento de variantes de malware, técnicas agent-less. Así como la división de los grupos grandes en otros más pequeños, acciones de bandera falsa o desinformación para dificultar la atribución.


En el lado positivo observamos una mayor concienciación en la protección y especialmente en nuestro país el salto fue notable. La Ciberdefensa ya se considera un campo asentado, el planeamiento que se realiza empieza ha ser a nivel estratégico y a largo plazo.

martes, 2 de diciembre de 2014

Así serán los Ciber-equipos del US Army.

La formación de equipos de trabajo dentro de cualquier área técnica suele ser un asunto crítico y de gran importancia para la obtención de los resultados deseados. Lo es por ejemplo en el ámbito de la Ciberdefensa debido a la gran cantidad de campos conocimiento y habilidades requeridas. Nos encontramos con necesidades que van desde la comprensión de alto nivel de sistemas de información usados en campos específicos como el militar o de infraestructuras críticas a habilidades de bajo nivel desde la programación de exploits, obtención de inteligencia de fuentes abiertas o el hacking de hardware. Es algo que tratamos de manera humorística, aunque no por ello menos trascendente, en una de nuestras primeras entradas ¿Cómo debe ser un Tiger Team?

Pero… ¿cómo están articulando realmente los ejércitos el reto de la formación de equipos? ¿Cuáles son los perfiles que componen una unidad militar de Ciberdefensa? Hoy lo veremos a través de cuál es el modelo de ciber-equipo que se está diseñando en el ejército de tierra norteamericano, el US Army. Aunque todavía vivimos en una fase inicial de la formulación de estas unidades, gracias a la información abierta disponible podemos hacernos una idea de hacia dónde caminan las fuerzas armadas de Norteamérica. Y la cosa no es baladí ya que estas fuerzas suelen sentar cátedra en todo lo relacionado con doctrina militar de los países OTAN.


La fuerza del U.S. Army está basada en la creación de un equipo de soldados profesionales, entrenados en especialidades desempeñando más de un centenar de  trabajos igualmente importantes y muy específicos. El papel que desempeñan viene dado por la Especialidad Profesional Militar (Military Occupational Specialty, MOS por sus siglas en inglés). El MOS se obtiene después de realizar la formación y evaluación correspondiente, cuál será el MOS de un soldado se define por sus preferencias y por la puntuación obtenida en pruebas como el ASVAB (Conjunto de Aptitud Vocacional en las Fuerzas Armadas). Los MOS son normalmente designados por un código alfanumérico que denomina la especialidad, rango asociado y otra información específica. Así un MOS 31B corresponde con un empleo de Policía Militar, mientras que un 92G seria Food Service Specialist, o lo que viene a ser lo mismo, un cocinero militar.

Como no podían ser de otra forma la integración del ámbito de Ciberdefensa ha llevado a la creación de MOS específicos, como son los 25D, 35Q y la serie 255.

35Q Cryptologic Network Warfare Specialist

Los Cryptologic Network Warfare Specialist llevan a cabo el análisis digital para establecer la identificación de objetivos y sus patrones operacionales. Responde a las necesidades en el ámbito ciber de información de inteligencia en apoyo de los oficiales al mando de operaciones. Produciendo informes y productos que permiten la toma de decisiones, soporte a operaciones militares en curso, etc.


Llegar a ser 35Q supone un curso básico militar de 10 semanas más una formación específica de 27 semanas. Ademas dada la criticidad de la información manejada requiere la obtención de una de las habilitaciones de seguridad de mas alto nivel en EEUU , la TOP SECRET SCI.


25D Cyber Network Defender

Se trata de uno de los MOS más recientes, enfocado específicamente en las acciones de defensa de red. Esta especialidad se obtiene después de un curso de 14 semanas. Las responsabilidades de un Cyber Network Defender incluyen la protección, vigilancia, detección, análisis y respuesta a las acciones de dominio del ciberespacio no autorizadas; implementación y administración de las infraestructuras de protección de redes informáticas, tales como firewalls, sistemas de detección de intrusos y demás. Los soldados también tienen la tarea de adoptar medidas para modificar los sistemas de información, configuraciones de seguridad y recoger datos para analizar los acontecimientos o advertir de ataques. Los 25D estarán capacitados para realizar evaluaciones de amenazas y vulnerabilidades en el entorno de red, realizar evaluaciones de daños a la red, y desarrollar acciones de respuesta.

Los tipos anteriores que corresponderían con los niveles básicos se verían complementados por los Cyberspace Content Technician (255A), the Cyberspace Network Management Technician (255N), Cyberspace Defense Technician (255S) y  Senior Cyberspace Network Operations Technician (255Z). Estos MOS está enfocado a su obtención por parte de los oficiales técnicos (warrant officers) , se trata de una escala de personal altamente especializado sin equivalente directo en nuestras fuerzas armadas en el que se sitúan con rangos inferiores a los oficiales de carrera pero superiores a los suboficiales.

En cuanto a la orientación de los perfiles vemos que mientras el 35Q tiene un enfoque mas ofensivo, encaminado al soporte de inteligencia, los 25D están mas enfocados a las tareas de protección de los activos propios, mientras que los ocupados por Warrant Officers (como el 255Z) se encargarían de tareas mas especializadas, o del liderazgo técnico y humano de los equipos.

Una tendencia en este tipo de calificaciones es el aprovechamiento del conocimiento civil ya existente, algunos MOS incluyen la participación de acciones formativas de entidades tales como el SANS Institute.

Como ya hemos tratado desde este blog el ámbito de Ciberdefensa tiene fuertes interconexiones con otros aspectos militares como la administración de sistema IT militares, la inteligencia o la guerra electrónica. Los perfiles indicados se completan con otros MOS de aquellos campos que van desde 25B especialista en tecnologías de la información, a los 35G oficial SIGINT y de guerra electrónica.


Es destacable que el US Army reconoce desde un principio que todos estos perfiles necesitan verse complementados por civiles. En las perspectivas de aumento de efectivos de principios de este año en el US Army Cyber Command ubicado en Fort Gordon se hablaba de 400 nuevos puestos civiles frente a la oferta de únicamente 300 militares. Es decir podría darse el caso de unidades militares que estarán formadas mayoritariamente por personal civil. Y es que el ámbito de la seguridad informática requiere en algunos casos de conocimientos técnicos profundos cuya obtención difícilmente se pueden compaginar con la vida militar. Los tiempos en el ámbito civil empresarial y militar también son distintos, por lo que supone un reto mantenerse al día en un mundo tan cambiante como el de la seguridad informática. Mientras que en otros casos por decirlo de forma diplomática el estilo de vida militar puede no encajar con el de cierto tipo de experto de seguridad informática. Por ello es imprescindible el uso tanto de la empresa privada, en forma de contratistas de defensa, o bien individualmente en forma de personal civil del departamento de defensa.

martes, 4 de noviembre de 2014

Jornadas “Ciberdefensa y Ciberseguridad” en la Universidad de Murcia.


Durante este mes de noviembre tendrán lugar las III Jornadas Murcia Lan Party: “Ciberdefensa y Ciberseguridad”, organizadas por la Asociación Murcia Lan Party de la Universidad de Murcia. Esta actividad ha recibido una subvención de la Secretaría General de Política de Defensa del Ministerio de Defensa y cuenta con la colaboración de la Universidad de Murcia.
El objetivo del evento es la promoción y la difusión de temas relacionados con la Ciberseguridad y la Ciberdefensa. Para ello, se han programado un conjunto de charlas relacionadas con materias de interés en este ámbito. Se abordaran estos temas desde el punto de vista militar y fuerzas de seguridad del estado, así como a nivel civil.
Las jornadas contaran con conferenciantes de instituciones como el Mando Conjunto de Ciberdefensa ,  Instituto Español de Estudios Estratégicos, Centro Nacional para la Protección de las Infraestructuras Críticas o el Grupo de Delitos Telemáticos de la Guardia Civil.  Los integrantes de Areópago 21 hemos colaborado con los organizadores de estas jornadas y participaremos como conferenciantes, aportando el punto de vista del investigador de seguridad informática del sector privado en algunas temáticas de máxima actualidad.
La asociación universitaria Murcia Lan Party , está detrás de una de las concentraciones de aficionados a la informática más grande de  España. De forma independiente a la celebración de la Party y dentro de su objetivo de fomentar la sociedad de la información y las nuevas tecnologías, ha venido organizando desde hace tres años una serie de jornadas en temas punteros.  Así la última edición de estas jornadas acogió la Open Source Hardware Convention , evento de referencia nacional  sobre hardware y electrónica libre.
Las Jornadas de Ciberdefensa y Ciberseguridad se celebrarán en horario de tarde los días 12 y 13 de noviembre de 2014 en el Salón de Actos del Centro Social Universitario de la Universidad de Murcia, está situado en el Campus de Espinardo.
La asistencia a las jornadas es libre y gratuita. Están dirigidas alumnos universitarios, profesionales del sector público o privado, así como público interesado.  Os anímanos a compartir este evento con cualquier persona que creáis pueda estar interesada y por supuesto a asistir.

Programa de las Jornadas.



 

lunes, 13 de octubre de 2014

Ciber-BDA: Evaluación de daños de ciber-combate.


Nuevas operaciones APT, variantes de malware o descubrimiento de vulnerabilidades son la tónica habitual en los titulares de prensa del día a día. Esto nos podría hacer pensar que la ciberdefensa es un campo relativamente maduro. Sin embargo aunque la escalada tecnología ha sido notable, la seguridad informática ofensiva sigue teniendo mucho de artesanal y poco de proceso formal.  O como tratábamos en nuestra anterior entrada, en ocasiones basado en la anécdota y la excepción en lugar de la regla. Si en un futuro se desea equiparar el empleo de medios ciber-ofensivos estos deberían de ir más allá del último exploit o vulnerabilidad. Integrándose junto con otras capacidades militares como un medio mas para la consecución de los objetivos asignados. 

Entre las actividades de soporte ya existentes en el ámbito militar y que necesitaran una análogo ciber se encuentra el BDA. El Battle Damage Assement que podría traducirse por Estimación de Daños de Combate es una actividad surgida como consecuencia de las tácticas usadas en la segunda guerra mundial. El uso del bombardero aéreo ocasiono que al contrario que en las tácticas militares usadas en guerras anteriores, el efecto del ataque no fuera inmediatamente discernible. Fue necesario que desarrollar por tanto unas actividades específicas para determinar el impacto de los bombardeos sobre el enemigo de los ataques. Por ejemplo vuelos de reconocimiento que permitieran una comparación de la situación del objetivo antes y después. Por ello el BDA se conocía inicialmente como “Bomb Damage Assement”, y con su aplicación a otras armas como artillería o misiles se paso posteriormente a “Battle”.


El BDA es necesario para determinar si los objetivos atacados han sufrido los efectos deseados dentro de la estrategia general. En caso positivo se debe actualizar la inteligencia disponible sobre el enemigo en cuando a medios y capacidades. En caso negativo se pueden  plantear nuevos ataques para obtener los resultados deseados, posiblemente variando las tácticas o armas empleadas si se estima que las usadas han sido inefectivas.

En la doctrina de ciber-operaciones el CNA (Computer Network Attack) comprende las acciones realizadas para degradar o destruir la capacidad de las redes y los sistemas informáticos enemigos. Este puede realizarme de forma temporal como pueden ser ataques de red DoS y DDoS. O suponer una degradación más permanente, por ejemplo resultado del borrado de sistemas, cambio de configuraciones, corrupción de datos almacenados,  etc. Incluso ocasionando daños desde el software en sistemas físicos como fue el caso de Stuxnet. Como vemos en muchos casos el CNA se realizaría por medio de un acceso remoto obtenido mediante acciones CNE previas. Dado que hasta el momento no se ha producido ningún gran conflicto bélico entre adversarios con capacidades cibernéticas el protagonismo a estado en las actividades CNE de inteligencia protagonizadas por los APT. Pero en caso de conflicto abierto es de suponer que el CNA cobre protagonismo.

Si se desean disponer de una capacidades CNA efectivas serán necesarios medios de soporte para la identificación de objetivos, integración con actividades CNE, desarrollo especifico de herramientas y capacidades para provocar daños sobre sistemas industriales o de infraestructuras críticas, etc. Y tambien será necesario desarrollar metodologías y herramientas destinadas al ciber-BDA.

En el caso de ataques a sistemas SCADA o infraestructuras críticas que puedan tener un impacto directo en el mundo físico será factible el uso de sistemas de inteligencia tradicional. (IMINT, HUMINT) o datos abiertos de medios de comunicación (alertas a la población, noticias de resultado, etc.).

Los ataques que se desarrollen mas directamente en el campo ciber (ataques a sistemas C2, ISR,  datalinks, etc.) no podrán estimarse tan fácilmente, por lo que se deberán incorporar y desarrollar herramientas especificas para la realización de tareas BDA.

Algunos ejemplos de herramientas o tácticas que podrían usarse para el BDA son:

  •  Sistemas distribuidos geográficamente capaces de realizar test de conectividad (ping, traceroute, dns, http, etc.), que permitan cuantificar el impacto de los ataques en la disponibilidad de la red desde diversos orígenes y destinos. Algo curiosamente muy similar a lo que conocemos a través de las filtraciones de Snowden de TREASURE MAP. De hecho entre los usos de este programa se incluye la media de efectividad de otras misiones.
     
  • Capacidades de medida de red activos y pasivos en los implantes software RAT (Remote Access Tool). Esto permite usar las maquinas controladas previamente como sensores de funcionalidad dentro de la propia red del adversario.
     
  • Capacidades de exfiltración de información en herramientas, malware o gusanos instalados en el objetivo, incluso aunque su finalidad no sea propiamente el CNE. Destinadas a realizar inteligencia de evaluación de daños de forma posterior a los ataques CNA.
      
  • Entradas de información desde otros sistemas de inteligencia militar que puedan aportar datos del uso de sistemas de backup. Permitiendo deducir que el sistema principal objetivo ha sido efectivamente degradado. Por ejemplo el análisis de tráfico sobre sistemas de mando y control alternativos (radio HF, satélite, etc.) a las redes telematicas .
  • Análisis de fuentes abiertas, especialmente útiles para medir la efectividad de ciertas actividades CNA, como ataques DoS en internet. Usándose desde comentarios en redes sociales a datos públicos de organismos de gestión de internet.

miércoles, 8 de octubre de 2014

Seguridad basada en anécdotas

Últimamente el sector de la CiberSeguridad cada vez se parece más a un circo. Lo importante es el espectáculo y lo que menos importa es si nuestros sistemas realmente son más seguros.

Siempre se ha dicho que la seguridad es como una cadena, un conjunto de elementos cuya fortaleza depende de que todos ellos sean lo suficientemente robustos. Al final la cadena es tan fuerte como su eslabón más débil.

Siguiendo este principio, deberíamos revisar todos los elementos de nuestra seguridad, para garantizar que todos ellos alcanzan un nivel aceptable. No podemos centrarnos solo en algunos elementos y olvidar el resto.

Sin embargo el sector va en dirección contraria. Lo que vende son las anécdotas, las modas.

Este año toca la moda de los ataques de denegación de servicio distribuidos. Todo el mundo corre a comprar el último “Appliance” y a contratar los últimos servicios de “Threat Intelligence”. ¿Y el resto de frentes, los olvidamos?

Hay también muchos casos de empresas o profesionales, que se han especializado en determinado tipo de vulnerabilidades o de ataques. Cuando contratas un proyecto de auditoria o consultoría con ellos, ya sabes lo que vas a recibir: Con un “Cross Site Scripting” son capaces de entrarte “hasta la cocina”.

Y me parece bien, la especialización en seguridad suele ser algo positivo. Además, debe ser un espectáculo ver a esta gente explotando “su” vulnerabilidad, pero ¿Y el resto de elementos de mi seguridad? ¿Y si no tengo un “Cross Site Scripting”? ¿De verdad merece la pena pagar por un proyecto tan específico? ¿Y los otros 100 tipos de vulnerabilidades que esta empresa no me va a analizar?


En seguridad es raro encontrar recetas mágicas que sirvan para todos los casos. Si tenemos más de un elemento a proteger, no debemos acudir solamente a los que venden siempre lo mismo y tenemos que analizar con la cabeza fría cuales son nuestras necesidades reales de nuestra organización, sin dejar huecos por cubrir ni dejarnos cegar por bonitas “demos”.