Ciberseguridad para sistemas de comunicaciones de departamentos pequenos
La radio siempre ha sido el salvavidas de un cuerpo de bomberos o un servicio de emergencias medicas, pero la radio moderna ya no es solo una radio. Esta conectada a una red, se comunica con el software de despacho, alimenta un sistema de registros y se conecta de vuelta con un proveedor a traves de internet. Esa conexion es lo que hace que todo funcione, y tambien es la razon por la que un departamento pequeno debe pensar hoy en ciberseguridad, incluso si nadie en la nomina ha tenido nunca ese cargo. Esta guia esta escrita para el administrador de radio o el jefe que no es experto en seguridad y no quiere convertirse en uno, pero que si quiere una lista clara de cosas por hacer para mantener todo funcionando.
- Por que los sistemas de comunicaciones ahora son relevantes para la ciberseguridad
- Por que las agencias pequenas son blanco de ataques, y por que carecen de recursos
- Cuentas, contrasenas y autenticacion multifactor
- Mantener los sistemas actualizados
- Acceso remoto y segmentacion de red
- Copias de seguridad, conciencia sobre phishing y su personal
- Coordinacion con proveedores y preparacion ante incidentes
- Una lista inicial de verificacion
Por que los sistemas de comunicaciones ahora son relevantes para la ciberseguridad
Hace veinte anos, la parte de comunicaciones de un departamento pequeno era en su mayoria hardware que se podia tocar. Una estacion base, algunos moviles, un repetidor en una colina y un registro en papel. Si algo se danaba, se manejaba hasta el lugar. Los sistemas en servicio hoy siguen haciendo todo eso, pero estan envueltos en software y conectados a redes de maneras que son faciles de olvidar una vez que termina la instalacion.
Si recorre una agencia pequena tipica, encontrara varios puntos donde el mundo de las comunicaciones y el de las tecnologias de informacion ahora se cruzan:
- El nucleo de radio o la consola de despacho funciona sobre una red de datos en lugar de un circuito cerrado, y esa red suele compartir cableado o switches con las computadoras de la oficina.
- El software de despacho asistido por computadora y de gestion de registros corre en servidores, ya sea en un armario al final del pasillo o alojado por un proveedor al que se accede por internet.
- Las herramientas de alerta de estacion, de radiolocalizacion y de notificacion son cada vez mas impulsadas por software y no solo por tono y voz.
- El personal lee correo electronico, presenta informes y revisa horarios en las mismas computadoras que tocan los sistemas operativos.
- Los proveedores acceden desde afuera para actualizar el firmware, obtener diagnosticos o resolver problemas, lo cual significa que hay una puerta hacia el exterior, se piense en ella o no.
Nada de esto es malo. Estas conexiones son la razon por la que un turno nocturno de dos personas puede recibir una alerta en segundos y por la que se puede responder una solicitud de registros sin buscar en un archivador. Pero cada conexion tambien es algo que debe protegerse. El objetivo de este articulo no es alejarlo de la tecnologia. Es ayudarlo a conservar los beneficios mientras cierra las puertas que deben cerrarse.
Por que las agencias pequenas son blanco de ataques, y por que carecen de recursos
Una suposicion comun y peligrosa en un departamento pequeno es que nadie se molestaria con nosotros. Somos demasiado pequenos, demasiado rurales, demasiado aburridos. En la practica suele ocurrir lo contrario. Buena parte de los problemas que llegan a las agencias pequenas de seguridad publica no estan dirigidos a ellas por nombre. Son automatizados y oportunistas, y recorren internet buscando cualquier sistema facil de alcanzar, desactualizado o protegido por una contrasena debil. Una agencia pequena no es demasiado pequena para esa red de busqueda. Es exactamente el tipo de blanco que esa red esta hecha para atrapar.
Al mismo tiempo, los departamentos pequenos cargan con algunas caracteristicas que hacen que una interrupcion sea especialmente costosa:
- Funcionan las veinticuatro horas, asi que el tiempo fuera de servicio nunca es conveniente y rara vez hay una ventana tranquila para absorber una interrupcion.
- Manejan registros sensibles, desde informacion de atencion a pacientes hasta expedientes de personal y datos de incidentes, que la gente espera que se traten con cuidado.
- Dependen de un puñado de sistemas que funcionan juntos, asi que un problema en un lugar puede repercutir en el despacho, los informes y las comunicaciones al mismo tiempo.
La brecha de recursos es la parte dificil. Las agencias grandes tienen personal dedicado a la seguridad. Un departamento pequeno a menudo tiene una sola persona que se encarga de las tecnologias de informacion ademas de otros tres trabajos, o un contratista local amigable que instalo todo hace anos y no ha vuelto desde entonces. Esa realidad no es motivo para rendirse. Es motivo para enfocarse. Las practicas que siguen se eligieron porque le dan a un presupuesto pequeno la mayor proteccion con el menor esfuerzo, y porque alguien sin especializacion puede llevarlas a cabo o entregarselas con claridad a alguien que si pueda.
Todo en esta guia es de caracter defensivo. Describe que fortalecer, no como se vulnera nada. Si algun punto de esta guia le genera una pregunta que no puede responder, vale la pena llevarla a su proveedor o a un recurso de tecnologias de informacion de confianza. No saber es normal. Dejarlo sin revisar es el riesgo.
Cuentas, contrasenas y autenticacion multifactor
La forma mas comun en que los problemas entran a una agencia pequena no es nada exotica. Es un inicio de sesion. Alguien reutiliza la misma contrasena en todas partes, esa contrasena aparece en una lista recopilada de un sitio web sin relacion alguna, y de repente un desconocido puede ingresar como si perteneciera al lugar. Las soluciones aqui son economicas, y importan mas que casi cualquier otra cosa que pueda hacer.
Empiece por las cuentas mismas:
- De a cada persona su propio inicio de sesion. Las cuentas compartidas donde todo el turno ingresa como un solo usuario hacen imposible saber quien hizo que, y hacen casi imposible cambiar una contrasena de manera segura.
- Use una contrasena larga y unica para cada sistema. La longitud importa mas que una mezcla de simbolos. Una frase de varias palabras sin relacion entre si es a la vez mas fuerte y mas facil de escribir en un celular a las tres de la manana.
- Considere un gestor de contrasenas para el departamento. Permite que cada persona mantenga docenas de contrasenas fuertes y diferentes sin escribirlas en una nota adhesiva debajo del teclado.
- Cambie cualquier contrasena predeterminada que haya venido con un dispositivo o software al instalarlo. Las contrasenas predeterminadas son de conocimiento publico, y las que no se cambian son uno de los hallazgos mas comunes en cualquier revision.
Luego agregue la autenticacion multifactor, a menudo abreviada como MFA, en todos los sistemas que la ofrezcan. La MFA significa que una contrasena sola no basta. Iniciar sesion tambien requiere una segunda prueba, por lo general un codigo de una aplicacion en un celular o una llave fisica. Este solo paso convierte una contrasena robada de una crisis en una molestia, porque la contrasena por si sola ya no abre la puerta. Activela primero para el correo electronico, ya que esa es la cuenta usada para restablecer todas las demas, y luego para el acceso remoto, el software de despacho y los sistemas de registros, en ese orden.
Por ultimo, mantenga un registro sencillo de quien tiene acceso a que, y revise ese registro cuando alguien se vaya o cambie de rol. Un miembro que se retiro y cuyo inicio de sesion sigue funcionando meses despues es un cabo suelto que no cuesta nada atar y bastante caro ignorar.
Mantener los sistemas actualizados
El software nunca esta terminado. Las empresas que fabrican su software de despacho, sus servidores, sus radios y las computadoras de la oficina siguen encontrando y corrigiendo debilidades, y publican esas correcciones como actualizaciones o parches. Una actualizacion que no ha instalado es un problema conocido que sigue en pie. Buena parte de los problemas automatizados en internet buscan exactamente eso, sistemas que ejecutan versiones cuyas debilidades ya estan documentadas publicamente y ya fueron corregidas por el proveedor para quien se haya molestado en aplicar el arreglo.
Mantenerse al dia no requiere convertirse en ingeniero. Requiere un habito y un poco de coordinacion:
- Active las actualizaciones automaticas en las computadoras y celulares de oficina donde pueda. Esta es la proteccion disponible que requiere menos esfuerzo, y cubre las maquinas que la mayoria de las personas usan todos los dias.
- Mantenga una lista sencilla de los sistemas que opera y de como se actualiza cada uno, aproximadamente. Algunos se actualizan solos, otros los actualiza un proveedor, y otros quedan sin tocar a menos que alguien actue. Usted no quiere que ningun sistema quede en ese tercer grupo por accidente.
- No deje que los sistemas operativos criticos sean la excepcion para siempre. Los nucleos de radio, las consolas de despacho y las alertas de estacion muchas veces no se pueden parchear al azar, porque una mala actualizacion en el momento equivocado es en si misma una emergencia. Esa es razon para programar las actualizaciones con cuidado junto con su proveedor, no para omitirlas por anos.
- Retire equipo y software que el fabricante ya no respalda. Cuando un producto llega al punto en que la empresa deja de emitir correcciones, deja de volverse mas seguro y empieza a volverse mas riesgoso cada mes. Presupueste el reemplazo antes de esa fecha, no despues.
El tema aqui es sencillo. Alguien deberia poder responder la pregunta, para cada sistema del que dependemos, cuando se actualizo por ultima vez y quien es responsable de la proxima. Si nadie puede responder eso, la respuesta probablemente sea hace mas tiempo del que a cualquiera le gustaria.
Acceso remoto y segmentacion de red
El acceso remoto es una comodidad real. Permite que un proveedor resuelva un problema sin una visita de servicio, y que un administrador revise un sistema desde su casa. Tambien es, por definicion, una via de entrada desde afuera, asi que merece mas cuidado que casi cualquier otro punto de esta lista. El objetivo no es eliminar el acceso remoto. Es asegurarse de que sea deliberado, limitado y vigilado.
Algunos principios practicos evitan que el acceso remoto se convierta en una invitacion abierta:
- Conozca cada via de entrada. No puede proteger una puerta cuya existencia desconoce. Pidale a sus proveedores y a su contacto de tecnologias de informacion que enumeren cada forma en que alguien puede llegar a sus sistemas desde afuera del edificio, y mantenga esa lista.
- Exija autenticacion fuerte y MFA en cada una de esas vias. El acceso remoto protegido por una sola contrasena es exactamente la combinacion que los problemas oportunistas estan buscando.
- Limite quien puede conectarse y desde donde. El acceso se debe otorgar a personas identificadas por razones identificadas, no dejarse abierto a todo internet porque asi fue mas facil de configurar.
- Registrelo y revise los registros de vez en cuando. Un registro de quien se conecto y cuando es silencioso y aburrido hasta el dia en que lo necesita, y entonces es la diferencia entre saber que paso y adivinar.
- Desactive el acceso que ya no se necesita. El acceso temporal creado para un proyecto de una sola vez tiende a quedar activo para siempre. Cierrelo cuando termine el proyecto.
La segmentacion de red es la idea complementaria, y a nivel de concepto es intuitiva. No todo en su red necesita comunicarse con todo lo demas. Las computadoras usadas para el correo electronico y la navegacion web no necesitan una via directa al nucleo de radio. Una red inalambrica publica para visitantes en el vestibulo no necesita tocar el servidor de despacho. La segmentacion significa mantener esos mundos en habitaciones separadas, con una puerta controlada entre ellas, para que un problema que empiece en una laptop de oficina no tenga un camino directo hacia el corazon operativo. No tiene que disenar esto usted mismo. Si tiene que preguntarle a su recurso de tecnologias de informacion si ya se hizo, porque una red plana donde cada dispositivo comparte un solo espacio abierto es una decision de diseno que aumenta en silencio el riesgo de cada uno de los demas puntos de esta lista.
Copias de seguridad, conciencia sobre phishing y su personal
Dos de las protecciones mas valiosas que tiene un departamento pequeno casi no cuestan nada mas que atencion. La primera es una buena copia de seguridad. La segunda es un personal que reconoce un truco cuando lo ve.
Las copias de seguridad son lo que convierte una catastrofe en una molestia. Si sus registros, configuraciones y archivos importantes existen en una copia segura, entonces perder los originales es un mal dia y no el final de la historia. Una copia de seguridad solo cuenta si cumple algunas condiciones:
- Es automatica, asi que ocurre sin importar si alguien se acuerda o no.
- Se mantiene separada de los sistemas que protege, de modo que un problema que afecte al sistema principal no borre tambien la copia. Al menos una copia debe estar en un lugar al que la red del dia a dia no pueda llegar ni sobrescribir de forma casual.
- Se ha probado restaurando realmente a partir de ella. Una copia de seguridad no probada es una esperanza, no un plan. El momento para descubrir que una copia de seguridad no funciona es un simulacro de rutina, no la peor manana del ano.
El lado humano es el phishing y la ingenieria social, que es el nombre educado para enganar a una persona para que abra una puerta que ningun software habria abierto por si solo. Por lo general llega como un correo electronico o mensaje que parece legitimo y pide al lector que haga clic en un enlace, abra un adjunto, entregue una contrasena o apruebe algo con urgencia. Funciona porque apunta a la disposicion a ayudar y a la prisa, dos rasgos que todo buen socorrista tiene de sobra.
No necesita un presupuesto de capacitacion para construir resistencia. Necesita una conversacion breve y repetida:
- Vaya despacio con cualquier mensaje urgente que pida una contrasena, un pago o un clic. La urgencia es la palanca mas comun, asi que la urgencia misma es motivo para hacer una pausa.
- Verifique por un segundo canal. Si un mensaje parece venir de un jefe, un proveedor o un companero de trabajo y pide algo inusual, confirmelo con una llamada telefonica a un numero que ya conozca.
- Haga que sea seguro reportar y seguro equivocarse. Un miembro que reporta un mensaje sospechoso, o que admite haber hecho clic en algo que no debia, lo esta ayudando. Tratelo asi, siempre, para que la siguiente persona tambien hable.
Casi todo desastre evitable empeora en el lapso entre el momento en que alguien nota que algo se sentia extrano y el momento en que se lo cuenta a alguien. Un departamento pequeno que ha hecho normal y libre de culpa el levantar la mano temprano ha ganado lo mas valioso en cualquier incidente, que es tiempo.
Coordinacion con proveedores y preparacion ante incidentes
La infraestructura de radio es el area donde un departamento pequeno casi nunca actua solo, y eso es apropiado. Los nucleos de radio, las consolas y las alertas de estacion son sistemas especializados, y las empresas que los proveen cargan con gran parte de la responsabilidad de mantenerlos seguros. Su trabajo no es superarlos en ingenieria. Su trabajo es ser un cliente informado y comprometido que hace las preguntas correctas y mantiene activa la relacion.
Una buena coordinacion con proveedores se ve asi:
- Sepa quienes son sus puntos de contacto y como localizarlos fuera del horario laboral, antes de necesitarlo.
- Pregunte, en lenguaje sencillo, como mantienen actualizado su sistema, como se conectan a el de forma remota y que esperan de usted.
- Pregunte que haran, y que necesitan de usted, si algo sale mal. Un proveedor que no puede responder eso con claridad le esta diciendo algo util.
- Mantenga vigente cualquier acuerdo de mantenimiento o soporte, y entienda que cubre. Una cobertura que vencio hace tres anos es una sorpresa que es mejor evitar durante una crisis.
La preparacion ante incidentes es la otra mitad. El peor momento para averiguar que hacer es mientras esta sucediendo. Un departamento pequeno no necesita una carpeta gruesa. Necesita un plan breve y actualizado que responda algunas preguntas que cualquier miembro cansado del turno pueda seguir en medio de la noche:
- A quien llamamos primero, y cual es el numero? Enumere a su contacto de tecnologias de informacion, a sus proveedores clave y cualquier recurso regional o gubernamental disponible para usted.
- Como seguimos funcionando si un sistema esta caido? Todo sistema operativo debe tener un respaldo conocido, aunque el respaldo sea papel y una radio portatil. Saber que puede volver a un proceso manual es en si mismo una forma de seguridad.
- Quien decide, y a quien tenemos que notificar? Los registros sensibles pueden implicar obligaciones de reporte, y es mucho mejor saberlo de antemano que descubrirlo despues.
Conseguir ayuda no tiene que romper un presupuesto pequeno. Muchas regiones cuentan con recursos compartidos para agencias publicas, relaciones de ayuda mutua que pueden extenderse al soporte tecnico, y alianzas a traves de oficinas departamentales o nacionales que existen precisamente porque las agencias pequenas no pueden costear cada una su propio personal de seguridad completo. Pregunte a los departamentos vecinos que usan. Pregunte a sus contactos regionales o nacionales de gestion de emergencias que hay disponible para agencias de su tamano. Buena parte de la ayuda practica es gratuita o de bajo costo para quienes simplemente preguntan, y preguntar es la parte que solo usted puede hacer.
Una lista inicial de verificacion
Nada de esto tiene que suceder de una vez. Avance por la lista al ritmo que pueda sostener, y marque el progreso real en lugar de perseguir la perfeccion.
- De a cada persona un inicio de sesion unico y retire las cuentas compartidas.
- Establezca contrasenas largas y unicas en todas partes, y cambie cada contrasena predeterminada que haya venido con un dispositivo.
- Active la autenticacion multifactor primero para el correo electronico, luego para el acceso remoto, el despacho y los registros.
- Active las actualizaciones automaticas donde pueda, y haga una lista de como se parchea cada uno de los demas sistemas y quien es responsable.
- Reemplace o retire cualquier producto que el fabricante ya no respalde.
- Enumere cada via de entrada a sus sistemas desde afuera, protejala con autenticacion fuerte y cierre las que no necesite.
- Pregunte si su red esta segmentada de modo que las maquinas de oficina no puedan llegar directamente a los sistemas operativos.
- Confirme que cuenta con copias de seguridad automaticas, mantenidas separadas de los sistemas principales, y compruebe que una funciona restaurandola.
- Tenga la conversacion sobre phishing con regularidad, y haga que reportar un mensaje sospechoso sea rapido y libre de culpa.
- Anote los contactos de sus proveedores, sus primeras llamadas en un incidente y el respaldo manual para cada sistema critico.
- Pregunte a su region, departamento o pais que ayuda en seguridad esta disponible para agencias de su tamano.
No terminara esto en una semana, y no necesita hacerlo. Cada punto que complete hace que el siguiente problema sea mas pequeno y el proximo mal dia mas corto. Ese progreso constante y sin brillo es lo que en realidad se ve la buena seguridad en un departamento pequeno, y esta al alcance de cualquier agencia que decida empezar.
Una seguridad solida depende de saber que tiene, quien tiene acceso y donde viven sus planes. RunBoard ayuda a un departamento pequeno a mantener sus registros, listas de contactos, procedimientos y datos operativos organizados en un solo lugar, con inicios de sesion individuales y accesos claros, para que la base que describe esta guia sea mas facil de mantener que de recordar. Cuando su informacion esta ordenada, protegerla se vuelve mucho mas sencillo.