Mostrando entradas con la etiqueta normativas. Mostrar todas las entradas
Mostrando entradas con la etiqueta normativas. Mostrar todas las entradas

23 julio 2011

Informe Fortinet European Security Strategy Census

Leo en el suplemento de seguridad de la revista TCN, que como resultado de un estudio encargado por Fortinet, fabricante de dispositivos de seguridad, se desprende que la importancia que los directivos TI dan al cumplimiento de las normativas es de un 27%. Después siguen la lucha contra las amenazas (menos mal!) con un 22%, y la virtualización en un 18%. En últimos lugares, están la movilidad y el cloud computing con un 12%.

El estudio, Fortinet European Security Strategy Census, tuvo en cuenta la opinión de 300 responsables de TI de países como España, Francia, Alemania, Italia, Países Bajos y Reino Unido.

Hace ya unos cuantos posts escribimos una reflexión relacionada con la importancia dada a la normativa únicamente, que  desgraciadamente, se ha demostrado ser  tendencia. Queda demostrado que, efectivamente, la prioridad está donde aprieta el zapato y donde "no cumplir" nos puede llevar a una sanción. La búsqueda de hacer las cosas bien, por el mero hecho de preocuparnos por la seguridad de los datos y los procesos, así como de las amenazas existentes queda en segundo plano (y en este caso, prioridad).

Por otra parte, mejorar la seguridad en dispositivos móviles se encuentra en la estrategia del 88% de los encuestados. En las empresas españolas cabe destacar que el 49% de las consultadas opina que la responsabilidad de la protección de los dispositivos móviles es del usuario/propietario. Mi duda es: ¿se referirán a los terminales personales de los usuarios o a los corporativos? Si el dispositivo es corporativo, la responsabilidad de que el mismo esté bien protegido ante amenazas externas, debería recaer en el departamento de TI, y su saber hacer en materia de configuración, bastionado y utilización de herramientas de seguridad corporativas específicas para dispositivos móviles.    

Además, entre las "preocupaciones laborales" de los encuestados destaca la seguridad de redes inalámbricas (un 57% en Europa y 53% en España). Según el informe, el sobreabultado márketing realizado por alguno de los denominados Firewalls de nueva generación han llevado a plantearse a las empresas, la necesidad de control de las aplicaciones. Mi reflexión ante esto es: Dada la política de cambios (generalmente sin avisar con tiempo suficiente) que experimentan las aplicaciones web utilizadas por los usuarios a diario, como Facebook o Twitter, ¿están los cortafuegos de nueva generación a la altura de poder adaptarse y funcionar como corresponde ante los cambios de las aplicaciones?
El colofón del informe era aún más esperable. La frase que está en las pizarras del 69% de los despachos de los directivos TI de Europa (un 77% en el caso europeo) es común: "Reducción de costes". De hecho, en la misma revista TCN, me llamó la atención un artículo de opinión escrito por la country manager en España de un fabricante de soluciones de Disaster Recovery, potenciar la importancia de este tipo de procedimientos incluso como alternativa a la alta disponibilidad. Es decir, en esencia, el artículo "vende su producto" (como es normal), indicando que es más barato asumir el riesgo de tener un servicio sin alta disponibilidad, pero a cambio disponer de una solución de disaster recovery que deje todo como estaba en minutos, planteándose como una posibilidad para la reducción de costes.  
Leer más...

28 marzo 2010

Cumplimiento normativo vs seguridad

Por las experiencias de la vida diaria sabemos que si no nos ponen una serie de normas escritas y de obligatorio cumplimiento, los seres humanos actuamos de la forma que el sentido común nos dicta (algunos no sé si llegaron a encontrar ese sentido común en algún sitio pero bueno). Si no nos dicen que la velocidad máxima en una autopista es 120 km/h el sentido común nos diría que en algunos casos podemos exceder el límite con total garantía. Sin embargo, esa ley, aunque obsoleta y basada en las capacidades de seguridad de los vehículos de los años 80, no se ha actualizado ni a las infraestructuras actuales ni a las mejoras de seguridad de los vehículos.

Hace tiempo leí en una discusión de un grupo LinkedIn al que estoy suscrito algo que suscribe una conclusión a la que llegué hace tiempo: en el caso de las empresas ¿se ponen los medios y recursos únicamente para cumplir con las normativas de seguridad que les exige el sector o realmente les preocupa el valor de la información que manejan?

Las empresas, amenazadas por las leyes sobre el tratamiento de la información, desarrollan metodologías de protección de datos a fin de evitar las brutales multas que, desgraciadamente en menos ocasiones de las que deberían suceder, las autoridades imponen cuando se detectan irregularidades con la información de los usuarios/clientes.

La comparación entre las empresas y el ejemplo del límite máximo de velocidad de las autopistas tiene bastante que ver. Es decir, que los conductores respetemos el límite de 120 km/h (cuando el sentido común lo indica) para evitar las multas que la DGT impone "por nuestra seguridad" (aunque todos tenemos claro el porcentaje recaudatorio de estas medidas); de la misma manera, las empresas no se preocupan (en una gran cantidad de ellas) de la seguridad de los datos que gestionan, así como del establecimiento de buenas prácticas basadas en la seguridad como principio fundamental para el tratamiento de los mismos. El objetivo que les mueve es el cumplimiento de las normativas vigentes en cada sector/país para evitar sanciones: nada más.

Afortunadamente, aun quedan empresas compuestas por personas con vocación y motivación suficiente, que puestos a implantar una herramienta de seguridad (cortafuegos, IPS, WAF, correlador de eventos, etc,...) no sólo se guardan en un cajón (físico o digital) los informes y/o logs que proveen como resultado para cuando alguien los pida, sino que además se analizan y se impulsan acciones de mejora. Sin embargo, hay otras que se limitan a rellenar la checklist de cada normativa con ¿contáis con un dispositivo para mitigar el riesgo X? Sí, aunque el equipo esté apagado, mal configurado o funcione en modo router sin filtrar ningún ataque.

En el caso de los conductores, el disponer de carreteras con rectas interminables y que sus vehículos no pasen de las 3000 rpms para ir a 120km/h, provoca cuanto menos aburrimiento, monotonía e incluso sueño. Esto, lejos de mejorar la seguridad vial, desde mi punto de vista, genera nuevos riesgos. Quizá el límite debería venir marcado por más parámetros que el tipo de vía, sino, condiciones climáticas, edad del coche, años de carnet del conductor, etc,...

OFFTOPIC: Hay iniciativas como Movimiento140.com que piden un aumento bastante sensato en los límites de velocidad.

Leer más...