Categoría: Derecho informático y cibernético

  • El riesgo antes del incidente: MAGERIT y PILAR, la metodología que el Esquema Nacional de Seguridad da por supuesta

    El riesgo antes del incidente: MAGERIT y PILAR, la metodología que el Esquema Nacional de Seguridad da por supuesta

    Idioma / Language: Español · English

    Qué hay dentro del documento que toda auditoría pide y casi nadie lee

    Toda auditoría de seguridad pregunta por un análisis de riesgos, todo informe pericial acaba tropezando con él y muy pocos profesionales del ámbito jurídico saben qué hay realmente dentro de ese documento. Monográfico de la metodología española de análisis y gestión de riesgos y de la herramienta con la que se aplica.

    La pregunta que nadie hizo a tiempo

    Cuando un incidente grave llega a un juzgado o a un expediente sancionador, la conversación deriva pronto hacia una pregunta que parece de sentido común: ¿la organización sabía que aquello podía ocurrir? De la respuesta depende buena parte del reproche. Una entidad que había identificado la amenaza, la había valorado y había decidido de forma motivada qué hacía con ella se encuentra en una posición muy distinta de la que no se había planteado nunca el asunto.

    (más…)
  • Las herramientas del CCN: SAT, LUCIA, REYES y AMPARO, o cómo queda registrado un ciberataque

    Las herramientas del CCN: SAT, LUCIA, REYES y AMPARO, o cómo queda registrado un ciberataque

    Idioma / Language: Español · English

    Las herramientas del CCN: SAT, LUCIA, REYES y AMPARO, o cómo queda registrado un ciberataque

    Lo prometido es deuda y analizamos algunas de las herramientas más importantes del CCN.

    Cuando un ciberataque termina, queda el silencio de los servidores apagados y queda otra cosa menos visible: un expediente. Alguien abrió un ticket a las tres y cuarto de la madrugada, alguien clasificó el incidente, alguien anotó una dirección IP en un repositorio compartido, alguien remitió un aviso al organismo de referencia y alguien, meses antes, había firmado una declaración de conformidad. Esa cadena de anotaciones nace en herramientas concretas, con nombre propio, y es el material con el que después se reconstruye lo ocurrido ante un auditor, ante la Agencia Española de Protección de Datos o ante un juzgado. En la Administración española, esas herramientas se llaman SAT, LUCIA, REYES y AMPARO.

    (más…)
  • Guía CCN-STIC-834 — La autopsia del código dañino – ¿Qué hacemos con el código y el hardware cuando un incidente ya está contenido?

    Guía CCN-STIC-834 — La autopsia del código dañino – ¿Qué hacemos con el código y el hardware cuando un incidente ya está contenido?

    Del antivirus que no funcionó al informe pericial: el trabajo que empieza cuando se apagan las alarmas.

    La red ya está aislada, los servicios vuelven poco a poco y el equipo de respuesta lleva treinta horas sin dormir. Sobre la mesa queda un fichero de doscientos kilobytes que alguien ha metido en un archivo comprimido con contraseña, y del que se sabe muy poco: que llegó como adjunto de un correo, que se ejecutó a las 03:14 y que el antivirus no dijo nada. La emergencia ha terminado. Pero no, el trabajo, en realidad, acaba de empezar! Alguien tiene que abrir ese fichero, entender qué hizo, quién lo mandó y qué se llevó, y hacerlo de manera que lo que averigüe sirva después ante un juez. De eso trata la guía CCN-STIC-834, «Protección ante código dañino en el ENS», del Centro Criptológico Nacional, y de eso trata este trabajo.

    (más…)

  • El mismo servidor, dos veredictos: CIS Benchmarks frente a las guías CCN-STIC

    El mismo servidor, dos veredictos: CIS Benchmarks frente a las guías CCN-STIC

    Idioma / Language: Español · English

    Dos catálogos de bastionado, dos formas de responder a la misma pregunta

    Dos catálogos de bastionado nacidos de tradiciones distintas —el consenso de una comunidad técnica internacional y la autoridad de un organismo de Estado— examinan la misma máquina y no siempre dicen lo mismo. Comparamos su arquitectura, su alcance y, sobre todo, lo que cada uno puede sostener en un procedimiento judicial.

    Dos maneras de escribir la misma frase

    Un perito recibe la imagen de un servidor comprometido y una pregunta que parece sencilla: ¿estaba bien configurada esa máquina el día del ataque? La respuesta depende por completo del catálogo con el que se compare. Si el informe se apoya en los CIS Benchmarks, el resultado será una puntuación de conformidad sobre varios centenares de comprobaciones automatizadas, con su porcentaje y su listado de desviaciones. Si se apoya en las guías CCN-STIC, el resultado será un juicio sobre el cumplimiento de una norma jurídica española, el Esquema Nacional de Seguridad, con consecuencias administrativas concretas. Las dos respuestas pueden ser correctas y llegar a conclusiones distintas sobre la misma máquina.

    (más…)
  • Guía CCN-STIC-817 — Gestión de ciberincidentes: clasificación, notificación y preservación de la prueba de un ciberataque

    Guía CCN-STIC-817 — Gestión de ciberincidentes: clasificación, notificación y preservación de la prueba de un ciberataque

    Idioma / Language: Español · English

    Comprende la guía a fondo: todo lo que necesitas hacer, explicado con claridad.

    Un lunes por la mañana, la pantalla de un ordenador de la administración muestra un mensaje en inglés que exige un pago en criptomoneda. Los archivos ya no se abren. En cuestión de minutos, la pregunta deja de ser técnica y se vuelve jurídica: ¿qué ha pasado exactamente, a quién hay que avisar, en cuánto tiempo, y podremos demostrar más adelante que actuamos como debíamos? Responder a ese cúmulo de preguntas con orden, y no a ciegas, es justo lo que enseña la guía CCN-STIC-817, «Esquema Nacional de Seguridad. Gestión de Ciberincidentes», del Centro Criptológico Nacional.

    (más…)