Ya dejó de ser una opción para las empresas modernas proteger información haciéndola inaccesible, ocultándola o manteniéndola en papel. Es imperativo, en un mundo donde la transformación digital es la norma, exponer más información del cliente y para el cliente. Los beneficios de esta transformación van desde la disminución de tiempos y costos en transacciones, hasta el aumento de las ventanas de servicio. Operaciones que antes solo eran posibles en horario de oficina, ahora los clientes pueden realizarlas las 24 horas del día, los 7 días de la semana.
Sin embargo, estos beneficios traen consigo peligros que antes no hubiéramos imaginado:
¿El comprador puede modificar el precio de un producto antes de comprarlo? ¿Puede un empleado conocer los cambios de salario de sus compañeros? ¿Actas de junta directivas?, ¿pueden ser leídas por el sindicato? Claves de los administradores de red, ¿pueden ser obtenidas por un visitante? Desde la red inalámbrica de la cafetería del lado, ¿pueden encender el micrófono del computador del gerente para escuchar sus reuniones y llamadas? Un proveedor, ¿puede modificar arbitrariamente la página web de mi empresa? ¿Puedo desde internet conocer los resultados de exámenes médicos de otra persona? ¿Es posible desde un computador sencillo tumbar el sistema de transferencias de dinero de una entidad financiera?
Se habla demasiado de las ventajas de la extrema conectividad y disponibilidad de la información; sin embargo, se habla poco sobre cómo saber si los datos de su empresa y sus clientes están seguros. En este artículo buscamos orientarlo sobre cuáles son las políticas gerenciales, claras y concretas, que debe tener en consideración para responder con alto grado de precisión qué tan segura está su información.
“La respuesta sobre qué tan segura está su organización se responde realizando periódicamente ataques reales bien intencionados”
Esta pregunta no se responde comprando tecnología, pues es precisamente la tecnología mal construida por su fabricante o mal configurada por el usuario, la que permite un hackeo. La respuesta sobre qué tan segura está su organización se responde realizando periódicamente ataques reales bien intencionados. A esto se le llama de muchas formas: hackeo ético (ethical hacking), prueba de intrusión (penetration test), ejercicio de equipo rojo (red teaming), entre otros nombres. Independiente de cómo las bauticemos y sus diferencias técnicas, la primera política que recomendamos es:
- Ataques continuos y reales sobre su organización para encontrar las vulnerabilidades que permiten violar la seguridad de la información, tanto propia como de sus clientes. Continuo significa que estos ejercicios deben realizarse a una cadencia definida inamovible: trimestral, semestral, la que sea, pero inamovible. Cuando esta política no es clara, las organizaciones después del primer ejercicio tienden a frenar los siguientes ataques bajo el pretexto de que no han remediado las vulnerabilidades del ciclo anterior. No es necesario argumentar sobre la ingenuidad de esta forma de razonar.
- Ataques de cero conocimientos. No tiene sentido que los que atacan (red team o equipo rojo) realicen la prueba cuando los que defienden (blue team o equipo azul) están enterados del lugar y momento de los ataques. No tiene sentido que durante el ejercicio de ataque el equipo rojo deba reportar avances al equipo azul o a alguien de la organización. No tiene sentido que el equipo que ataca deba pedir autorizaciones a personas dentro de la organización con vínculos y cercanía con proveedores de defensa o jefes que puedan verse comprometidos. Para lograr conocer con certeza el nivel de seguridad de su empresa el ejercicio debe ser lo más fiel posible a la realidad, y la realidad es que un hacker no le avisa cuándo, cómo y dónde atacará, qué técnicas están funcionando y en qué punto va la intrusión, qué máquinas ya están hackeadas y qué registros están siendo comprometidos. Por ende, la mínima información sobre el ataque debe ser conocida por la mínima cantidad de personal de la organización. A esta política se le llama política de cero conocimientos.
Esta política implica que aquellos responsables de la seguridad no son los indicados para ordenar y/o coordinar un hackeo ético, dado que existe la tendencia de que ellos con la información sobre el ataque se preparen para el mismo de forma irreal, limiten el alcance del ataque a zonas débiles o filtren hallazgos a la alta gerencia que puedan poner en peligro su cargo en la empresa. Se ha puesto de moda el concepto de equipo púrpura (purple team) como un equipo de enlace entre los atacantes (rojo) y los que defienden (azul), sin embargo, teniendo presente el objetivo rector inicial: conocer con precisión mi nivel de seguridad, la sola existencia de este equipo mixto genera la posibilidad de viciar el ejercicio, es un conflicto de intereses desde el diseño organizacional.
Proceder acorde a la política anterior otorga una ventaja fenomenal: conocer las capacidades reales de detección y reacción de su organización ante un ataque. Si el equipo azul no sabe si quien ataca es un hacker blanco (hacker bueno que integra el equipo rojo) o un hacker negro (hacker malintencionado real), siempre estará en modo alerta, y por ende deberá proceder ante cualquier detección con los procedimientos estándar de reacción, llevando el procedimiento hasta el final: bloqueo, reporte, gestión de crisis, denuncia, etc. Esta es nuestra tercera política:
- Reaccionar hasta el final ante cualquier detección sin distinción de la intención del hacker. Esta aproximación mantiene aceitado el engranaje de reacción, permite evaluar la calidad del equipo rojo contratado, medir la eficiencia de las inversiones en defensa (equipo azul) y finalmente lograr reducciones de tarifas o aplicar penalidades que con alguna frecuencia hacen que el ejercicio de ataque se pague a sí mismo.
La implicación directa de las últimas dos políticas: cero conocimiento y reacción hasta el final, es nuestra siguiente política:
- Intrusión Total. El atacante (equipo rojo) debe tener autorización expresa, escrita y total, proveniente de la máxima autoridad de la empresa (gerente general o presidente), a llevar a cabo cualquier técnica ofensiva, esto es, extraer cualquier registro, modificar cualquier dato, penetrar cualquier estación de trabajo, tumbar cualquier servicio, todo debe estar permitido. Si esta política no se cumple, el red team que usted ha contratado estará atado de manos para encontrar vulnerabilidades reales, explorar caminos que un hacker malintencionado sí haría y, por ende, si el hackeo ético no encuentra nada significativo, usted siempre tendrá la duda de si la seguridad es real o es falsa dadas las limitaciones contractuales definidas inicialmente al equipo rojo. Si, por el contrario, la seguridad es comprometida en la máxima escala posible, siempre es mejor que esto ocurra y pueda llamar al hacker bueno de forma inmediata para tener un diálogo franco y rápido sobre qué se modificó, dónde y hasta qué punto se realizó el ataque.
Como punto final queremos invitar a uno de los aspectos más olvidados de los hackeos éticos, lo llamamos política de 5. Coherencia. Si usted le pregunta a un gerente general: ¿qué es más importante, la disponibilidad o la confidencialidad de la información?, siempre responderá que ambas. Sin embargo, si le pregunta: ¿apagaría el sistema completo de clientes dada la aparente existencia de un hacker en la red?, decisión que protege principalmente la confidencialidad por encima de la disponibilidad, siempre encontrará que no eligen apagar el sistema. Lo más común es que para la mayoría de organizaciones la disponibilidad tiene más prioridad que la confidencialidad y la integridad. Es paradójico que, a pesar de ser lo más importante, no se autoriza la realización de pruebas que verifiquen qué tan susceptible es sobrevivir a un ataque de denegación de servicio (fuera de servicio). La invitación en este caso es: convierta sus restricciones en invitaciones al ataque del equipo rojo, de esta forma verificará mediante un aliado de confianza qué tan vulnerable es su empresa a un hacker malintencionado.
.Con estas simples políticas: ataque continuo, cero conocimientos, reacción hasta el final, intrusión total y coherencia, usted podrá conocer qué tan seguro está realmente, mejorar a ritmos vertiginosos como el mundo en el que nos movemos, ahorrar dinero en tecnologías que generan inmensos reportes de vulnerabilidades incomprensibles, muchas de ellas falsos positivos y carentes de contexto sobre su impacto real.










