Quizá antes sea importante mencionar algunos datos relacionados con la seguridad antes de comenzar con el desarrollo del tema. En el informe "Computer Crime Survey" del FBI, proporcionado por Secure Site E-News del 22 de mayo de 1999, de la compañía VeriSign, se dieron los siguientes datos:
Se estudiaron 521 compañías de varias ramas de la industria y de diferentes tamaños. Estas están actualmente trabajando para que su sistema informático sea seguro.
- El 61% de estas empresas ha tenido experiencias de perdida debido al uso de no autorizado de su sistema.
- El 32% de estas organizaciones están usando ahora métodos de identificación segura en su sitio de internet.
- El promedio de perdida de robo o perdida de información esta sobre $1.2 M de dólares.
- El promedio de perdida por sabotaje esta sobre $1.1 M dólares.
- El 50% de las compañías sufrieron abuso del uso de la red.
- El 94% de las organizaciones tiene actualmente un sitio en la web.
A la pregunta ¿qué tipo de tecnología de seguridad usa? Se contestó:
- Cuenta con control en el acceso, el 89%.
- Cuenta con archivos cifrados, el 59%.
- Cuanta con sistema de claves, el 59%.
- Usa cortafuegos (firewalls), el 88%.
- Una sistema de log-in cifrados, el 44%.
- Usa smart-cards, 37%.
- Detención de intrusos, 40%.
- Certificados digitales para la autenticación, 32%.
A la pregunta ¿Cuál es el origen de un ataque?
- Un "hacker" independiente, el 74%.
- Un competidor, el 53%.
- Un empleado disgustado, el 86%.
¿Su organización provee servicio de comercio electrónico?
¿Su página ha tenido un acceso no autorizado en los últimos 12 meses?
- Sí, el 18%
- No, el 44%
- No sabe el 38%
En un informe dado a conocer en unos cursos de criptografía industrial en Bélgica en junio de 1997, se mide la frecuencia de incidentes de seguridad de la información relacionada con sus causas.
Frecuencia - Razón
50-60% Errores debido a la inexperiencia, reacciones de pánico, mal uso,…
15-20% Empledos disgustados, accidentes de mantenimiento,…
10-15% Desastres naturales como inundaciones, incendios,…
3-5% Causas externas: "hackers"
Otro aspecto importante a considerar es el crecimiento enorme que ha tenido internet, algunos datos importantes son los proporcionados por Paul Van Oorschot de Entrust Technologies en una conferencia del ciclo "The Mathematics of Public Key Cryptography" en junio de 1999:
Se duplica él trafico de internet cada 100 días. En enero de 1999 hubo 150 millones de personas en línea, 75 de ellas en EEUU. El comercio mediante internet se duplica cada año. La radio tardó 40 años y la televisión 10 años, para alcanzar 50 millones de usuarios a la red le ha bastado menos de cinco.
Estos datos sólo son algunos de los que frecuentemente son dados a conocer por algún medio, y aunque algunos obedecen a intereses comerciales, lo que sí es verdadero es el enorme cambio que han tenido gran cantidad de actividades a raíz del uso de internet que incluso se ha considerado como el invento más importante de fin del siglo XX y de ahí lo primordial de todo lo relacionado con su seguridad.
Siempre podremos encontrar razones para reafirmar la trascendencia que tiene la seguridad en los sistemas computerizados, seguidamente se da una introducción de cómo podemos atacar este problema.
El diseñar una estrategia de seguridad depende en general mucho de la actividad que se esté desarrollando, sin embargo se pueden considerar los siguientes tres pasos generales: el primero crear una política global de seguridad, el segundo realizar un análisis de riesgos y el tercero aplicar las medidas correspondientes.
Política global de seguridad: aquí se debe de establecer el estatus de la información para la empresa o la organización, debe de contener un objetivo general, la importancia de la tecnología de la información para la empresa, el período de tiempo de validez de la política, los recursos con que se cuenta, objetivos específicos de la empresa.
Debe de establecerse la calidad de la información que se maneja según su objetivo, esto quiere decir que se establezca cuando o para quien la información debe ser confidencial, cuando debe verificarse su integridad y cuando debe de verificarse su autenticidad tanto de la información como de los usuarios.
Análisis de riesgos: consiste en enumerar todo tipo de riesgos a los cuales esta expuesta la información y cuales son las consecuencias, los posibles atacantes entre persona, empresas y dependencias de inteligencia, las posibles amenazas etc., enumerar todo tipo de posible perdida, desde perdidas directas como dinero, clientes, tiempo etc., así como indirectas, créditos no obtenidos, perdida de imagen, implicación en un litigio, perdida de imagen, perdida de confianza etcétera.
El riesgo se puede calcular por la formula riesgo = probabilidad * pérdida, por ejemplo el riesgo de perder un contrato por robo de información confidencial es igual a la probabilidad de que ocurra el robo multiplicado por la perdida total en euros de no hacer el contrato. El riesgo de fraude en transacciones financieras es igual a la probabilidad de que ocurra el fraude por la perdida en euros de que llegara ocurrir ese fraude. Si la probabilidad es muy pequeña el riesgo es menor, pero si la probabilidad es casi uno, el riesgo puede ser casi igual a la perdida total. Si por otro lado la perdida es menor aunque la probabilidad de que ocurra el evento sea muy grande tenemos un riesgo menor. Por ejemplo la perdida de una transacción de 300 euros con una probabilidad muy grande de que ocurra al usar criptografía débil, el riesgo llega a ser menor por lo que depende de la política de seguridad para que este riesgo se asuma.
Medidas de seguridad: esta parte la podemos plantear como la terminación de la toda la estructura de seguridad de la información. Una vez planteada una política de seguridad, o sea decir cuanto vale la información (en un análisis de riesgo), decir que tanto pierdo si le ocurre algo a mi información o que tanto se gana si está protegida, debemos de establecer las medidas para que cumpliendo con la política de seguridad las perdidas sean las menores posibles y que esto se transforme en ganancias, ya sean materiales o de imagen.
|| Tipos || Protección
Física || Medidas
Técnicas || Medidas de
Organización || || Preventivas || PF || PT || PO || || Detectivas || DF || DT || DO || || Correctivas || CF || CT || CO ||
Las medidas que se pueden establecer se dividen según la tabla previa
PF: vigilantes a la entrada del edificio, control en el acceso, protección al hardware, respaldo de datos
DF: monitor de vigilancia, detector de metales, detector de movimiento
CF: respaldo de alimentación eléctrica
PT: firewalls, criptografía, bitácora
DT: control de acceso lógico, sesión de autenticación
CT: programa antivirus
PO: cursos de actualización, organización de las claves
DO: monitoreo de auditoria
CO: respaldos automáticos, plan de incidentes (sanciones)
En resumen debemos de mencionar que no existe un sistema computarizado que garantice al 100% la seguridad de la información, debido a la gran variededad de formas con que se puede romper la seguridad. Sin embargo una buena planificación de la estrategia para dar seguridad a la información puede resultar desde la salvación de una empresa hasta la obtención de grandes ganancias directas en euros, o como ganancias indirectas mejorando la imagen y la seguridad de la empresa. Uno de los objetivos principales de estableces una política de seguridad es de reducir al mínimo los riegos posibles, implementando adecuadamente las diferentes medidas de seguridad.
Enseguida repasamos algunas de las técnicas de seguridad que pertenecen a la criptografía, tratando de exponerlas de una forma simple de comprender.
La palabra criptografía proviene del griego "kryptos", que significa esconder y "gráphein", escribir, es decir, escritura escondida. La criptografía ha sido usada a través de los años para mandar mensajes confidenciales cuyo propósito es que sólo las personas autorizadas puedan entender el mensaje.