Encriptacion en la radio de seguridad publica: cuando la necesita y cuando le perjudica

Encriptar el trafico de radio de su departamento es una herramienta real con costos reales, y los departamentos que salen perjudicados suelen ser los que la trataron como un simple interruptor de encendido y apagado. Bloquee los canales equivocados y puede dejar aislado a un compañero de ayuda mutua que no puede escuchar a su comandante de incidente, o enterrar su propio despacho en un problema de gestion de claves que nadie en el turno entiende. Bloquee los canales correctos y protege datos de pacientes, posiciones tacticas y trafico investigativo que no deberia poder escucharse desde un scanner en un estacionamiento. Esta es la guia del jefe en servicio activo para distinguir entre esas dos situaciones.

En esta guia
  1. Que hace realmente la encriptacion de radio
  2. AES-256 y por que importa el estandar
  3. Lo que nadie le advierte: la gestion de claves
  4. El problema de interoperabilidad es un problema de seguridad
  5. Cuando realmente necesita encriptacion
  6. El debate sobre la encriptacion total del despacho
  7. El camino intermedio: encripte solo lo que lo necesita
  8. Cómo redactar una politica que sus equipos realmente puedan seguir

Que hace realmente la encriptacion de radio

Sin los tecnicismos, la encriptacion en un sistema de radio movil terrestre hace una sola cosa: revuelve el audio entre su radio y las radios con las que ha compartido una clave, de modo que cualquiera que escuche sin esa clave oye ruido en lugar de palabras. Esto es encriptacion a nivel de enlace, o "sobre el aire". Protege la transmision mientras esta en el aire. No encripta sus registros de llamadas grabadas, su sistema de gestion de registros, ni la llamada telefonica que hizo la persona que reporto el incidente a su centro de despacho. Esos son problemas distintos con protecciones distintas.

El efecto practico es un circulo cerrado. Cada radio dentro del circulo puede hablar con cualquier otra radio dentro del circulo. Cualquiera fuera del circulo, incluido un aficionado con scanner, un periodista, un vecino curioso y, lamentablemente, tambien una agencia vecina que no comparte su clave, escucha estatica. Ese circulo cerrado es todo el valor que ofrece y tambien el origen de todos los problemas. El valor es la privacidad. El problema es que el circulo tiene un borde duro, y en un mal dia la persona del lado equivocado de ese borde es un equipo que usted necesita.

Es importante ser preciso sobre contra que se esta defendiendo. La encriptacion protege contra la escucha pasiva: alguien monitoreando su trafico para saber que esta haciendo. En eso es muy buena. No protege contra una radio perdida o robada que aun conserva una clave valida, no protege contra un miembro del equipo que lee el trafico en una pantalla, y no mejora en nada su disciplina operativa. Si su personal dice cosas en un canal sin encriptar que no deberia decir, la encriptacion no corrige el habito. Solo cambia el publico.

AES-256 y por que importa el estandar

No toda encriptacion es igual, y este es uno de los pocos temas en radio donde hay una respuesta claramente correcta. El estandar aceptado para la encriptacion de voz en seguridad publica es AES, el Advanced Encryption Standard, con una longitud de clave de 256 bits. AES-256 es un algoritmo publicado, verificado y reconocido por entidades gubernamentales. Cuando en el mundo de las comunicaciones de seguridad publica dicen que un sistema esta "correctamente encriptado", esto es a lo que se refieren.

Metodos antiguos y propietarios siguen apareciendo en equipos heredados, y algunos son tan debiles que un escucha decidido con recursos modestos puede vulnerarlos. Trate cualquier revoltura previa a AES o encriptacion propietaria de bajo nivel como una ilusion de privacidad y no como una proteccion real. Si un canal transporta trafico lo bastante sensible como para justificar encriptarlo, es lo bastante sensible como para justificar hacerlo con AES-256 y no con algo que solo parece encriptado.

Hay una trampa de compatibilidad escondida en esto. Dos radios pueden afirmar estar encriptadas y aun asi no poder hablar entre si, porque la interoperabilidad de encriptacion requiere el mismo algoritmo, la misma clave y el mismo identificador de clave. Una radio que corre AES no puede decodificar una radio con un esquema propietario mas antiguo, aunque ambas esten en la misma frecuencia. Esto importa mas en los bordes de una region donde distintas agencias compraron distintos equipos en distintos años. "Ambos estamos encriptados" no es lo mismo que "podemos escucharnos".

La regla de una linea sobre algoritmos

Si va a encriptar, hagalo con AES-256. Cualquier cosa mas debil le da los costos de interoperabilidad de la encriptacion sin el beneficio de seguridad, lo peor de ambos mundos. Y confirme que los compañeros de ayuda mutua con quienes realmente trabaja usan el mismo algoritmo, no solo "encriptacion" en abstracto.

Lo que nadie le advierte: la gestion de claves

El algoritmo es la parte facil. La parte dificil, la que silenciosamente consume tiempo del personal y causa la mayoria de las fallas reales, es gestionar las claves. Una clave es el secreto compartido que permite a las radios dentro del circulo entenderse entre si. Las claves deben generarse, cargarse en cada radio, mantenerse en secreto, rotarse conforme a un calendario y revocarse cuando se pierde una radio o un miembro se retira. Nada de eso sucede solo.

En el modelo manual, las claves se cargan en cada radio con un dispositivo fisico de carga de claves, una radio a la vez. Para un departamento pequeño con un par de docenas de radios portatiles y moviles, eso es una tarde de trabajo. Para un sistema grande, o para una region que intenta mantener sincronizadas a decenas de agencias, es un trabajo permanente. Cada radio nueva, cada reemplazo tras una falla, cada rotacion de claves implica tocar el hardware. Si se olvida una radio durante una rotacion, esa radio queda fuera del circulo hasta que alguien lo note y la recargue, por lo general en el peor momento posible.

La reasignacion de claves sobre el aire, generalmente abreviada OTAR, es la respuesta al trabajo manual pesado. OTAR permite que una instalacion de gestion de claves envie claves nuevas a las radios a traves de la propia red de radio, sin recolectarlas fisicamente. Es una mejora genuina y es la forma en que los sistemas modernos grandes se mantienen manejables. Pero no es gratis ni es simple. OTAR requiere infraestructura, requiere una autoridad de gestion de claves que alguien posea y opere, y requiere radios que la soporten. Tambien concentra el riesgo: el sistema de gestion de claves se convierte en una pieza critica de infraestructura que, si esta mal configurada o no esta disponible, puede dejar radios fuera de servicio.

El problema de interoperabilidad es un problema de seguridad

Este es el punto central del asunto, y es donde la encriptacion deja de ser una decision de tecnologia informatica para convertirse en una decision operativa. Todo el sentido de un plan regional de radio compartido es que cuando un incidente grande involucra a tres departamentos de bomberos, dos agencias de emergencias medicas y una unidad policial, todos puedan escucharse entre si. La encriptacion, aplicada sin cuidado, rompe eso.

Imagine un incendio estructural activo que escala a ayuda mutua. Sus carros bomba estan encriptados en su canal tactico del dia a dia. El departamento vecino que llega a ayudar no tiene su clave. Ahora su comandante de incidente esta dando asignaciones que la mitad del personal en el terreno no puede escuchar. La solucion en el momento es que todos se cambien a un canal comun sin encriptar de interoperabilidad, lo cual funciona solo si los equipos estan entrenados para hacerlo, el canal existe en sus radios y nadie se paraliza. Cada paso adicional que agregue a esa transicion es un paso que puede fallar mientras hay gente dentro de un edificio en llamas.

El peligro no es teorico y no se limita a incidentes grandes. Un equipo que transmite en el grupo de conversacion encriptado equivocado, esperando comunicarse con una agencia asociada, recibe silencio y puede que no entienda de inmediato por que. Esa confusion cuesta segundos. En una persecucion, un rescate o un incendio de rapida evolucion, los segundos son el presupuesto. Una encriptacion que un equipo no entiende del todo es mas peligrosa que no tener encriptacion, porque falla en silencio. Una radio muerta le avisa que esta muerta. Una radio encriptada que no puede comunicarse con la persona a la que llama suena exactamente igual que un canal en silencio.

Los canales de interoperabilidad se mantienen sin encriptar

Sea lo que sea que decida encriptar, los canales designados para ayuda mutua e interoperabilidad deben permanecer sin encriptar y disponibles en cada radio. Estos son los canales que permiten que una agencia asociada se comunique y coordine en un incidente compartido. Encriptarlos anula su unico proposito. Esta es la linea mas importante que defender cuando alguien propone encriptar todo.

Cuando realmente necesita encriptacion

Nada de esto significa que la encriptacion sea mala idea. Existe trafico con una razon real y defendible para ser protegido, y para ese trafico la encriptacion es la herramienta correcta. La prueba es simple: transmitir esto en claro, expondria a alguien a un daño, violaria un deber legal, o le daria una ventaja real a un mal actor? Cuando la respuesta es si, encriptelo.

Note lo que estas categorias tienen en comun. Son categorias especificas de trafico en canales especificos por razones especificas. Ninguna de ellas es "todo lo que dice el departamento durante todo el dia". El argumento mas solido para la encriptacion siempre es acotado y razonado. En el momento en que la justificacion se convierte en "simplemente encriptemos todo por si acaso", ha dejado el mundo de gestionar el riesgo y ha entrado al mundo de evitar pensar, y de ahi vienen las fallas de interoperabilidad.

El debate sobre la encriptacion total del despacho

La pregunta genuinamente en disputa en la radio de seguridad publica hoy es si el trafico rutinario de despacho, la charla ordinaria de radio por llamados de servicio, deberia encriptarse por completo. Personas razonables que quieren lo mismo, equipos seguros y un publico seguro, terminan en lados distintos de este debate. Vale la pena presentar el argumento con honestidad en lugar de fingir que existe una respuesta obvia.

Por un lado, algunas agencias señalan que incluso el trafico rutinario de despacho puede filtrar informacion personal, que cualquiera con una aplicacion ahora puede seguir en tiempo real de una manera que era mas dificil cuando los scanners eran un pasatiempo, y que transmitir en claro la direccion de una victima o la hora de llegada de un equipo puede facilitar un daño. Desde esta perspectiva, encriptar el despacho es una practica basica de privacidad para las personas a quienes sirve.

Por el otro lado hay costos reales que no se ven el primer dia. La encriptacion total del despacho corta el acceso a la prensa, a agencias vecinas sin su clave, a operadores de grua, a hospitales y a miembros del publico que durante mucho tiempo han confiado en el trafico abierto por razones legitimas, incluyendo simplemente saber que esta pasando en su propio vecindario durante un desastre. Tambien plantea una pregunta de transparencia sobre la cual las comunidades tienen derecho a opinar: las agencias de seguridad publica operan con autoridad publica, y existe un argumento real de que el publico tiene interes en poder escuchar como se ejerce esa autoridad. La encriptacion total elimina esa capacidad por defecto, para todos, todo el tiempo.

No le vamos a decir cual lado tiene la razon, porque la respuesta honesta depende de su comunidad, su entorno legal y su gobernanza. Lo que si diremos con claridad es que esta decision pertenece al debate abierto, con funcionarios electos y el publico presentes, no escondida en una orden de compra de radios nuevas. Cuando la encriptacion del despacho rutinario ocurre como un ajuste tecnico silencioso en lugar de una decision de politica deliberada, el departamento hereda una controversia que nunca eligio tener, y por lo general se entera de ella despues del hecho.

El camino intermedio: encripte solo lo que lo necesita

La buena noticia es que la eleccion no es binaria. Los sistemas troncalizados modernos permiten encriptar de forma selectiva, canal por canal y grupo de conversacion por grupo de conversacion. No tiene que encriptar todo o nada. El enfoque maduro, al que llegan la mayoria de los departamentos una vez que se disipa el entusiasmo inicial, es la encriptacion selectiva: proteger el trafico que genuinamente lo necesita y dejar el resto, especialmente la interoperabilidad, en claro.

Una estructura funcional para muchos departamentos se ve mas o menos asi. Las operaciones rutinarias del dia a dia funcionan en claro o, si la privacidad del despacho es una politica local ya establecida, en grupos de conversacion encriptados que aun asi tienen un respaldo en canal claro. Las categorias sensibles obtienen sus propios grupos de conversacion encriptados: un canal para detalles medicos, un canal o modo para operaciones tacticas, una via protegida para trafico investigativo. Y los canales de ayuda mutua e interoperabilidad siempre estan en claro y siempre estan en la radio, sin excepciones. Los equipos estan entrenados para cambiarse a ellos en el instante en que se involucra una agencia asociada.

Cómo redactar una politica que sus equipos realmente puedan seguir

La encriptacion falla en la practica con mucha mas frecuencia de lo que falla en la teoria, y falla porque a las personas que la usan nunca se les dio un procedimiento claro, entrenado y por escrito. Una configuracion de radio no es una politica. La politica es el conjunto de decisiones sobre que se encripta, por que, quien gestiona las claves, como los equipos se comunican con una agencia asociada, y que hacer cuando algo no funciona. Si eso solo vive en la cabeza de dos personas en el taller de radios, tiene un unico punto de falla con uniforme puesto.

Tambien hay un angulo de costo real que planificar. La capacidad de encriptacion suele ser una funcion con licencia y no algo que cada radio trae de fabrica. Eso implica partidas de presupuesto, licencias por radio, y el costo operativo continuo de la gestion de claves y, si opta por eso, la infraestructura de OTAR. Nada de esto es una razon para evitar la encriptacion. Es una razon para acotarla deliberadamente, de modo que este pagando para proteger el trafico que lo necesita en lugar de comprar una cobertura total de la que se arrepentira. Cuente las radios prestadas, los repuestos y los compañeros de ayuda mutua en esa cuenta, porque un plan que solo financia sus propias radios de primera linea tendra una fuga en el primer incidente grande.

Sea cual sea la decision a la que llegue, escribala en un lenguaje que un miembro del equipo en periodo de prueba pueda seguir a las dos de la mañana. Que canales estan encriptados. Cuales siempre estan en claro. Como comunicarse con un compañero de ayuda mutua. A quien llamar cuando una radio sale del circulo. Que pasa cuando se pierde una radio. Luego entrenelo, practique las transiciones de canal hasta que sean reflejo, y revise todo el conjunto con un calendario establecido y despues de cada incidente en que las comunicaciones no salieron como esperaba.

Mantenga el plan donde estan los equipos

Una politica de encriptacion solo protege a alguien si el procedimiento operativo, el plan de canales, las responsabilidades de gestion de claves y los procedimientos de ayuda mutua estan actualizados y al alcance durante el turno, no perdidos en un correo electronico. RunBoard mantiene sus guias operativas estandar, la documentacion de radio y canales, y los registros de entrenamiento organizados en un solo lugar, de modo que las personas que transmiten bajo presion trabajen con el mismo plan vigente y los simulacros que mantienen esas transiciones de canal afiladas queden registrados y al dia.