Ciberseguridad para sistemas de comunicaciones de departamentos pequenos

La radio siempre ha sido el salvavidas de un cuerpo de bomberos o un servicio de emergencias medicas, pero la radio moderna ya no es solo una radio. Esta conectada a una red, se comunica con el software de despacho, alimenta un sistema de registros y se conecta de vuelta con un proveedor a traves de internet. Esa conexion es lo que hace que todo funcione, y tambien es la razon por la que un departamento pequeno debe pensar hoy en ciberseguridad, incluso si nadie en la nomina ha tenido nunca ese cargo. Esta guia esta escrita para el administrador de radio o el jefe que no es experto en seguridad y no quiere convertirse en uno, pero que si quiere una lista clara de cosas por hacer para mantener todo funcionando.

En esta guia
  1. Por que los sistemas de comunicaciones ahora son relevantes para la ciberseguridad
  2. Por que las agencias pequenas son blanco de ataques, y por que carecen de recursos
  3. Cuentas, contrasenas y autenticacion multifactor
  4. Mantener los sistemas actualizados
  5. Acceso remoto y segmentacion de red
  6. Copias de seguridad, conciencia sobre phishing y su personal
  7. Coordinacion con proveedores y preparacion ante incidentes
  8. Una lista inicial de verificacion

Por que los sistemas de comunicaciones ahora son relevantes para la ciberseguridad

Hace veinte anos, la parte de comunicaciones de un departamento pequeno era en su mayoria hardware que se podia tocar. Una estacion base, algunos moviles, un repetidor en una colina y un registro en papel. Si algo se danaba, se manejaba hasta el lugar. Los sistemas en servicio hoy siguen haciendo todo eso, pero estan envueltos en software y conectados a redes de maneras que son faciles de olvidar una vez que termina la instalacion.

Si recorre una agencia pequena tipica, encontrara varios puntos donde el mundo de las comunicaciones y el de las tecnologias de informacion ahora se cruzan:

Nada de esto es malo. Estas conexiones son la razon por la que un turno nocturno de dos personas puede recibir una alerta en segundos y por la que se puede responder una solicitud de registros sin buscar en un archivador. Pero cada conexion tambien es algo que debe protegerse. El objetivo de este articulo no es alejarlo de la tecnologia. Es ayudarlo a conservar los beneficios mientras cierra las puertas que deben cerrarse.

Por que las agencias pequenas son blanco de ataques, y por que carecen de recursos

Una suposicion comun y peligrosa en un departamento pequeno es que nadie se molestaria con nosotros. Somos demasiado pequenos, demasiado rurales, demasiado aburridos. En la practica suele ocurrir lo contrario. Buena parte de los problemas que llegan a las agencias pequenas de seguridad publica no estan dirigidos a ellas por nombre. Son automatizados y oportunistas, y recorren internet buscando cualquier sistema facil de alcanzar, desactualizado o protegido por una contrasena debil. Una agencia pequena no es demasiado pequena para esa red de busqueda. Es exactamente el tipo de blanco que esa red esta hecha para atrapar.

Al mismo tiempo, los departamentos pequenos cargan con algunas caracteristicas que hacen que una interrupcion sea especialmente costosa:

La brecha de recursos es la parte dificil. Las agencias grandes tienen personal dedicado a la seguridad. Un departamento pequeno a menudo tiene una sola persona que se encarga de las tecnologias de informacion ademas de otros tres trabajos, o un contratista local amigable que instalo todo hace anos y no ha vuelto desde entonces. Esa realidad no es motivo para rendirse. Es motivo para enfocarse. Las practicas que siguen se eligieron porque le dan a un presupuesto pequeno la mayor proteccion con el menor esfuerzo, y porque alguien sin especializacion puede llevarlas a cabo o entregarselas con claridad a alguien que si pueda.

Una nota sobre el enfoque

Todo en esta guia es de caracter defensivo. Describe que fortalecer, no como se vulnera nada. Si algun punto de esta guia le genera una pregunta que no puede responder, vale la pena llevarla a su proveedor o a un recurso de tecnologias de informacion de confianza. No saber es normal. Dejarlo sin revisar es el riesgo.

Cuentas, contrasenas y autenticacion multifactor

La forma mas comun en que los problemas entran a una agencia pequena no es nada exotica. Es un inicio de sesion. Alguien reutiliza la misma contrasena en todas partes, esa contrasena aparece en una lista recopilada de un sitio web sin relacion alguna, y de repente un desconocido puede ingresar como si perteneciera al lugar. Las soluciones aqui son economicas, y importan mas que casi cualquier otra cosa que pueda hacer.

Empiece por las cuentas mismas:

Luego agregue la autenticacion multifactor, a menudo abreviada como MFA, en todos los sistemas que la ofrezcan. La MFA significa que una contrasena sola no basta. Iniciar sesion tambien requiere una segunda prueba, por lo general un codigo de una aplicacion en un celular o una llave fisica. Este solo paso convierte una contrasena robada de una crisis en una molestia, porque la contrasena por si sola ya no abre la puerta. Activela primero para el correo electronico, ya que esa es la cuenta usada para restablecer todas las demas, y luego para el acceso remoto, el software de despacho y los sistemas de registros, en ese orden.

Por ultimo, mantenga un registro sencillo de quien tiene acceso a que, y revise ese registro cuando alguien se vaya o cambie de rol. Un miembro que se retiro y cuyo inicio de sesion sigue funcionando meses despues es un cabo suelto que no cuesta nada atar y bastante caro ignorar.

Mantener los sistemas actualizados

El software nunca esta terminado. Las empresas que fabrican su software de despacho, sus servidores, sus radios y las computadoras de la oficina siguen encontrando y corrigiendo debilidades, y publican esas correcciones como actualizaciones o parches. Una actualizacion que no ha instalado es un problema conocido que sigue en pie. Buena parte de los problemas automatizados en internet buscan exactamente eso, sistemas que ejecutan versiones cuyas debilidades ya estan documentadas publicamente y ya fueron corregidas por el proveedor para quien se haya molestado en aplicar el arreglo.

Mantenerse al dia no requiere convertirse en ingeniero. Requiere un habito y un poco de coordinacion:

El tema aqui es sencillo. Alguien deberia poder responder la pregunta, para cada sistema del que dependemos, cuando se actualizo por ultima vez y quien es responsable de la proxima. Si nadie puede responder eso, la respuesta probablemente sea hace mas tiempo del que a cualquiera le gustaria.

Acceso remoto y segmentacion de red

El acceso remoto es una comodidad real. Permite que un proveedor resuelva un problema sin una visita de servicio, y que un administrador revise un sistema desde su casa. Tambien es, por definicion, una via de entrada desde afuera, asi que merece mas cuidado que casi cualquier otro punto de esta lista. El objetivo no es eliminar el acceso remoto. Es asegurarse de que sea deliberado, limitado y vigilado.

Algunos principios practicos evitan que el acceso remoto se convierta en una invitacion abierta:

La segmentacion de red es la idea complementaria, y a nivel de concepto es intuitiva. No todo en su red necesita comunicarse con todo lo demas. Las computadoras usadas para el correo electronico y la navegacion web no necesitan una via directa al nucleo de radio. Una red inalambrica publica para visitantes en el vestibulo no necesita tocar el servidor de despacho. La segmentacion significa mantener esos mundos en habitaciones separadas, con una puerta controlada entre ellas, para que un problema que empiece en una laptop de oficina no tenga un camino directo hacia el corazon operativo. No tiene que disenar esto usted mismo. Si tiene que preguntarle a su recurso de tecnologias de informacion si ya se hizo, porque una red plana donde cada dispositivo comparte un solo espacio abierto es una decision de diseno que aumenta en silencio el riesgo de cada uno de los demas puntos de esta lista.

Copias de seguridad, conciencia sobre phishing y su personal

Dos de las protecciones mas valiosas que tiene un departamento pequeno casi no cuestan nada mas que atencion. La primera es una buena copia de seguridad. La segunda es un personal que reconoce un truco cuando lo ve.

Las copias de seguridad son lo que convierte una catastrofe en una molestia. Si sus registros, configuraciones y archivos importantes existen en una copia segura, entonces perder los originales es un mal dia y no el final de la historia. Una copia de seguridad solo cuenta si cumple algunas condiciones:

El lado humano es el phishing y la ingenieria social, que es el nombre educado para enganar a una persona para que abra una puerta que ningun software habria abierto por si solo. Por lo general llega como un correo electronico o mensaje que parece legitimo y pide al lector que haga clic en un enlace, abra un adjunto, entregue una contrasena o apruebe algo con urgencia. Funciona porque apunta a la disposicion a ayudar y a la prisa, dos rasgos que todo buen socorrista tiene de sobra.

No necesita un presupuesto de capacitacion para construir resistencia. Necesita una conversacion breve y repetida:

La cultura de reportar rapido es el objetivo

Casi todo desastre evitable empeora en el lapso entre el momento en que alguien nota que algo se sentia extrano y el momento en que se lo cuenta a alguien. Un departamento pequeno que ha hecho normal y libre de culpa el levantar la mano temprano ha ganado lo mas valioso en cualquier incidente, que es tiempo.

Coordinacion con proveedores y preparacion ante incidentes

La infraestructura de radio es el area donde un departamento pequeno casi nunca actua solo, y eso es apropiado. Los nucleos de radio, las consolas y las alertas de estacion son sistemas especializados, y las empresas que los proveen cargan con gran parte de la responsabilidad de mantenerlos seguros. Su trabajo no es superarlos en ingenieria. Su trabajo es ser un cliente informado y comprometido que hace las preguntas correctas y mantiene activa la relacion.

Una buena coordinacion con proveedores se ve asi:

La preparacion ante incidentes es la otra mitad. El peor momento para averiguar que hacer es mientras esta sucediendo. Un departamento pequeno no necesita una carpeta gruesa. Necesita un plan breve y actualizado que responda algunas preguntas que cualquier miembro cansado del turno pueda seguir en medio de la noche:

Conseguir ayuda no tiene que romper un presupuesto pequeno. Muchas regiones cuentan con recursos compartidos para agencias publicas, relaciones de ayuda mutua que pueden extenderse al soporte tecnico, y alianzas a traves de oficinas departamentales o nacionales que existen precisamente porque las agencias pequenas no pueden costear cada una su propio personal de seguridad completo. Pregunte a los departamentos vecinos que usan. Pregunte a sus contactos regionales o nacionales de gestion de emergencias que hay disponible para agencias de su tamano. Buena parte de la ayuda practica es gratuita o de bajo costo para quienes simplemente preguntan, y preguntar es la parte que solo usted puede hacer.

Una lista inicial de verificacion

Nada de esto tiene que suceder de una vez. Avance por la lista al ritmo que pueda sostener, y marque el progreso real en lugar de perseguir la perfeccion.

No terminara esto en una semana, y no necesita hacerlo. Cada punto que complete hace que el siguiente problema sea mas pequeno y el proximo mal dia mas corto. Ese progreso constante y sin brillo es lo que en realidad se ve la buena seguridad en un departamento pequeno, y esta al alcance de cualquier agencia que decida empezar.

Mantenga sus registros y procedimientos organizados y seguros con RunBoard

Una seguridad solida depende de saber que tiene, quien tiene acceso y donde viven sus planes. RunBoard ayuda a un departamento pequeno a mantener sus registros, listas de contactos, procedimientos y datos operativos organizados en un solo lugar, con inicios de sesion individuales y accesos claros, para que la base que describe esta guia sea mas facil de mantener que de recordar. Cuando su informacion esta ordenada, protegerla se vuelve mucho mas sencillo.