Interdependencia Digital
Alejandro Pisanty
Intervención en el evento multisectorial organizado por la Fundación Konrad Adenauer, México, 2019
Agradecimientos a la Fundación Konrad Adenauer, y en particular a Ann-Kathrin Beck por su inteligencia, amabilidad, visión y capacidad de organización, además del interés en el tema y su rápida absorción de los puntos esenciales.
1. Interdependencia Digital
El Panel del Secretario General de la ONU sobre Cooperación Digital es uno más, entre los más distinguidos sin duda, de los pasos que diversos organismos han dado para estudiar y proponer avances colectivos en la gestión del ciberespacio, Internet y sus impactos en la humanidad.
Conforme han pasado ya no sólo los años sino las décadas, las tecnologías de información y comunicación y en particular Internet han dejado una huella imborrable, acelerado tanto como producido grandes transformaciones sociales, y mostrado un espejo en el que la humanidad se mira no sólo en sus mejores rasgos y más altas aspiraciones sino también en algunos de sus aspectos más obscuros.
La cooperación y creatividad casi ilimitadas de los primeros años de Internet no se han interrumpido; más bien al contrario, se han acelerado, diversificado, y expandido a nuevos espacios geográficos, generacionales y culturales. A la vez, sin embargo, las conductas perjudiciales entre personas y entre organizaciones han encontrado vehículos y nuevos medios, se han transformado, y han adquirido nuevos alcances y métodos.
El reto para la humanidad no es menor, pues se trata de preservar los valores positivos y la posibilidad de que se sigan expandiendo a la vez que se contrarrestan las tendencias indeseables. Este reto se acrecienta dada la imposibilidad de unificar y uniformar las definiciones de lo deseable en sociedades diversas que están en contacto cada vez más intenso a través del ciberespacio.
Las actividades perjudiciales, además, entrelazan cada vez más a ámbitos que en ausencia de la interconexión actual podían verse y administrarse por separado, como por ejemplo la seguridad pública y la nacional.
La interdependencia entre sectores y grupos dentro de cada país y entre países y sectores es cada vez más intensa debido a la irrupción de los medios e interconexiones digitales. Aquello que tenemos en común sobresale a través de múltiples fronteras; aquello que puede dividirnos las atraviesa también, a velocidades superiores a las capacidades de proceso de los sistemas sociales, regulatorios y legales.
La colisión entre un utópico ciberespacio definido por la horizontalidad de Internet y un mundo tradicional ha generado una onda expansiva que en tres décadas ha pasado de la Declaración de Independencia del Ciberespacio a requerir la atención urgente de gobiernos y organismos multilaterales. Conviene disipar desde el primer momento la idea de que Internet ha sido o es un espacio sin ley ni gobierno.
Desde las primeras acciones orientadas a la normalización técnica para garantizar la interoperabilidad en Internet, con la creación de la IETF y el mecanismo de RFCs, la comunidad activa en Internet se ha dado formas de gobernanza. Éstas han sido variadas y adaptadas a la naturaleza de los problemas específicos que han surgido.
Es posible extraer algunas lecciones de lo observado y aprendido durante la formación de ICANN, en la Cumbre Mundial sobre la Sociedad de la Información, en el Foro sobre Gobernanza de Internet, y en otras experiencias. Volveré a esto hacia el final de esta intervención.
2. Cómo vivir entre el ciberespacio y el mundo pre-Internet
Una observación recurrente entre quienes trabajamos regularmente en las profundidades del contexto de Internet es el deslumbramiento que sufren quienes no lo hacen cuando se encuentran con algunos fenómenos que les resultan novedosos, sea por su reciente invención o por ser el primer encuentro con algo que ya funciona. En este deslumbramiento históricamente se han originado dos tendencias, el dualismo digital y la que juzga que “no hay nada nuevo bajo el Sol”.
Una postura que nos ha estado rindiendo buenos resultados es una que a la vez reconoce la innovación radical y las transformaciones profundas que nacen de Internet, y la permanencia de algunos fenómenos humanos y sociales básicos; éstos son modificados, a veces en forma profunda, por Internet, y es posible rastrear tanto el fenómeno básico como la modificación para encontrar formas de tratar a ambos en forma coherente y conducirlos, darles una gobernanza adecuada si ésta es requerida. Dos conjuntos de premisas nos permiten avanzar rápidamente al menos para dar a los problemas un adecuado encuadre.
El primero es el conjunto de principios de diseño de Internet, jerarquizados como arquitectura de capas, conmutación por paquetes, interoperabilidad, apertura, mejor esfuerzo, punta a punta (también conocido como “inteligencia en la orilla” o “red tonta, orilla inteligente”), robustez, (expresado entre otras formas como “ser generoso con lo que se recibe y parco con lo que se envía”), descentralización, escalabilidad, y la consecuente “innovación sin pedir permiso”.
Derivados de estos principios, seis parámetros parecen ser adecuados y suficientes para hacer esta cartografía entre lo digital, innovador, “cíber”, y sus precedentes en la conducta humana: masificación o escalamiento incluyendo efectos de red; identidad y anonimato; cruce de fronteras jurisdiccionales; reducción de barreras; reducción de fricción; y efectos de memoria y olvido.
Para explicar su aplicación en forma simplificada podemos concentrar nuestra atención por un momento en el delito conocido como “phishing”. Se trata de un fraude acompañado por una suplantación de persona. Lo que requeriría que en la calle una persona aceptara firmar una tarjeta de firmas de una cuenta bancaria para ceder el control de sus recursos, algo que cara a cara sería improbable, de bajo rendimiento y de relativamente alto riesgo para el delincuente, se vuelve accesible a millones de víctimas potenciales mediante la masificación; difícil de atribuir a un culpable específico a través del ocultamiento de identidad; difícil de rastrear, perseguir, imputar y castigar por los cruces de fronteras jurisdiccionales a países donde el rastreo es imposible o la conducta no es perseguida; con facilidad se forma una banda y se adquieren los recursos de software y datos necesarios para el delito al ser mínimas las barreras para relacionar a los delincuentes (como lo son para el comercio electrónico); la víctima actúa de manera instantánea para ceder sus credenciales debido a la mínima fricción necesaria para la transacción; y los delincuentes usan la memoria de Internet para adquirir los datos necesarios para el delito tanto como acuden al olvido para borrar sus huellas.
Muchos problemas, iniciativas de ley, acuerdos y proyectos se benefician de ser cribados por estos seis principios y sus consecuencias como la radical transparencia que Internet permite.
El éxito de muchos de los procesos de gobernanza de Internet y del ciberespacio hasta ahora – los exitosos, valga la redundancia – se origina en que atienden a estos principios (aun “avant la léttre”), se concentran en la capa adecuada, y, algo muy importante, atienden la necesidad de escalabilidad radical de Internet. Otros, en cambio, resultan problemáticos. Por ejemplo, el “derecho al olvido” o los bloqueos, filtros y “takedowns” enfrentan problemas severísimos de escalabilidad, al convertirse en procesos tipo “whack-a-mole”, reactivos y puntuales, o bien descansar en algoritmos y procesos automatizados que no pueden hacer las distinciones sutiles en materia de alcance e intención de las acciones de las que hasta ahora sólo los seres humanos son capaces.
Son exitosos en sus ámbitos la IETF para la normalización técnica; ICANN para la gestión de la parte centralizada del sistema de nombres de dominio y la asignación de direcciones IP; el APWG o Anti-Phishing Working Group y el M3AAWG o Mail, Messaging, and Multimedia Anti-Abuse Working Group; y el IGF o Foro sobre Gobernanza de Internet, cada uno dentro de sus objetivos, porque parten de un principio heurístico, reúnen a las partes realmente interesadas, están estructurados con los “dientes” proporcionales a su función, y tienen una organización escalable para el problema de que se ocupan.
Los mecanismos de gobernanza de Internet exitosos consideran de manera específica el rol de cada “stakeholder”, partiendo además de si su posición se basa en la defensa de un interés, en principios, o de manera diferenciada entre unos y otros. Suponen que cada actor puede tener un papel diferente en problemas diferentes; por ejemplo, los gobiernos pueden asumir un papel consultivo en el IGF, un papel consultivo pero con opinión que es obligatorio escuchar en ICANN, y un papel proactivo y actuante a través de la fuerza pública en el APWG. El papel de los gobiernos siempre será asimétrico y objeto de especial consideración.
3. Hacia dónde va la Cooperación Digital
Como lo señala el documento de la ONU sobre interdependencia y cooperación digital, las preocupaciones y focos de atención de las sociedades contemporáneas pasan por lo digital – desde las telecomunicaciones, evidentemente, hasta la justicia más elemental, la paz y el desarrollo.
La capacidad de Internet de amplificar masivamente las comunicaciones a través de las fronteras ha dado lugar a la existencia de empresas cuyo número de clientes y usuarios es similar o superior al país más poblado de la Tierra, y por ello a que éstas provean espacios a poblaciones inusitadas. Los modelos de negocio de algunas de estas empresas alteran de manera fundamental la naturaleza de la esfera pública. Sin restar importancia a la inclusión económica, los riesgos civilizatorios son extraordinarios y deben ser abordados. Al mismo tiempo, al hacerlo, debemos dejar de lado los pánicos morales, la exageración de los riesgos, y el deslumbramiento – positivo o negativo – de la novedad más reciente.
La Cooperación Digital exitosa será la que no sea impuesta desde arriba sino producto de acciones voluntarias, bien intencionadas, racionales, y basadas en evidencia. De los modelos que propone el informe del Panel debe surgir una síntesis dinámica, constantemente en ajuste, cada vez más incluyente y racional.
Debemos reconocer que se ha creado un régimen novedoso en el espacio “multistakeholder”. Este tipo de gobernanza no se inventó para Internet ni existe solamente en el ciberespacio. Campos tan variados como las finanzas, los bosques, el pastoreo, la pesca y los deportes muestran instancias de ella. Hay que prestar especial atención a actores poderosos y hábiles que cosechan éxitos o precedentes citables en este régimen para apalancar su posición en el multilateral y viceversa, en un ciclo que no es aprovechado igualmente por todos los actores. Ahí está uno de los mayores retos para la política exterior.
Debemos evitar también las trampas del lenguaje, desde el que significa demasiado por su contenido emocional como “seguridad” hasta el que pierde significado por su polisemia como “cíber”; el que carga los dados invocando a los niños o el que oculta la promoción del odio bajo una falsa defensa de la libertad de expresión. Cada uno de estos temas nos lleva a dobles y triples varas de medir que sólo podemos superar con comunicación honesta y eventualmente un nuevo contrato social, de grano muy fino y dinámico, en el que más allá de reglas escritas tengamos claro qué es permisible y qué no, con la información y datos de otros, con los riesgos de manipulación, con las diferencias culturales, y con los pisos de derechos humanos que no pueden ser ignorados.
Y debemos tener claro que la conducta se modula y regula en el plano de la conducta misma. Odio y discriminación, barreras al desarrollo, se amplifican o se pueden reducir en el ciberespacio, pero ante todo a través de sus herramientas para dar cauce a decisiones sobre lo humano y social.
Eventos como el que hoy nos congrega deben servir para la construcción de confianza, la expresión del disenso, el planteamiento de políticas creíbles desde la de acceso hasta las más abstractas de innovación experimental, y para identificar las múltiples áreas en que todavía no estamos todos para ir activamente por quienes faltan, dentro o fuera del país. Sabemos que un modelo monolítico es inviable. Es sospechoso de compatibilidad con la idea del gobierno único para la humanidad, no es escalable, no es suficientemente dinámico, y no prueba su legitimidad con el criterio que el sistema multilateral soslaya y la comunidad técnica privilegia: legitimidad basada en eficacia.
blog by Alejandro Pisanty. If I can sustain the effort I'll touch on IT in education, Internet Governance, UNAM projects, university rankings, ICANN, and a subject or two more. Español: blog sobre tecnologías de la información en educación, gobernanza de Internet, proyectos en la UNAM, "rankings" (clasificaciones) de Universidades,ICANN y un par de temas más - si puedo sostener el esfuerzo.
Mostrando las entradas con la etiqueta ciberseguridad. Mostrar todas las entradas
Mostrando las entradas con la etiqueta ciberseguridad. Mostrar todas las entradas
domingo, noviembre 03, 2019
Interdependencia digital - gobernanza de Internet y del ciberespacio
lunes, noviembre 04, 2013
Ciberseguridad y Delito Cibernético - Diálogos sobre Gobernanza de Internet - México, 4 de noviembre de 2013
Notas de la Mesa 1, Ciberseguridad y Delito Cibernético
MESA 1. CIBERSEGURIDAD, PROCURACIÓN DE JUSTICIA Y TEMAS RELACIONADOS
Julio Téllez, UNAM/INFOTEC presentación
Azucena Sahagún PGR DG Coop Int, antes Subdir Tratados SRE, UIT en su campo
Marco Jurídico del entorno digital.
México retrasado en esta materia; vgr. Agentes del MP no pueden actuar
Código Penal sí contiene algunas conductas punibles: terrorismo, geolocalización, pornografía infantil, acceso ilícito a sistemas
CFPP establece medidas
PGR va de la mano de CNS
No tenemos el estándar para vincularnos a Convenio de Budapest, tarea ardua
Jacobo Bello Joya, Comisión Nacional de Seguridad
Jefe de la Policía Cibernética (Coordinación para la Prevención de Delitos Cibernéticos)
Crecimiento de usuarios, Generación Y: problema, qué tan preparada está la generación X ante la Y
Retos tecnológicos:
Crecimiento exponencial de dispositivos móviles y puntos públicos de acceso dificulta sanción de delitos
Big Data
Nube
Tendencia importante: uso de medios por la delincuencia organizada para robo de datos, phishing, etc.
Prioritario contar con programa de prevención, no sólo para jóvenes sino para toda la población (ABM, AMIPCI, trabajo conjunto)
Fortalecer MPs, jueces, para judicializar y sancionar los delitos
Fortalecer mecanismos de seguridad cibernética en dependencias gubernamentales
Andrés Velázquez, Mattica
Perspectiva: no hay sistema seguro
Regular en Internet va a ser un dolor de cabeza; unir todo lo que hemos visto, personas que han participado, muy difícil
Identificar cómo sumar esfuerzos; vgr. Investigación técnica de delito necesita leyes y autoridades
Necesidad de trabajar en conjunto
Marco Navarro Rivas, Microsoft
Ciberseguridad, 3 aspectos:
1. Cambios de los últimos (6) años
Mejorar cultura de Inernet, seguridad, productividad
El problema sigue siendo el mismo: que la estrategia de seguridad en Internet se convierta en un modus vivendi
Visión de la fundación “Navega Protegido”: el ciudadano ha evolucionado en la forma en que usa los servicios
Tecnología, procesos y gente
En tecnología estamos hablando de modernización vs tecnología obsoleta (Windows XP 12 años de servicio)
2. Propiedad intelectual y piratería de licencias de software
3. Interoperabilidad plataforma abierta vs. plataforma comercial, en cualquier caso estrategias de seguridad
Luis Fernando García @tumbolian
Perspectiva de derechos humanos
Visión más crítica de abordaje tradicional a amenazas cibernéticas (no por ello menos reales y serias)
También están amenazados los derechos humanos
Una amenaza es la pobre tipificación de conductas (muchas no necesitan nueva tipicidad, y es irrelevante si se llevan a cabo por medios informáticos)
Actualizaciones de leyes en las que se cuelan criminalizaciones de infracciones a derechos de autor y otras de mal efecto sobre DDHH; ciertamente incompatible en estados interamericanos
Falta de claridad en algunos tipos – como acceso no autorizado – lleva a criminalización de conductas de manera desproporcionada, vgr. Aaron Swartz
Alberto Nava, prof. Derecho Penal, INFOTEC
3 esferas por resolver:
1. Legislación, tipificación
2. Investigación y regulación de ésta
3. Cómo se lleva ante un juez; valor de la prueba
Otras aristas: leyes hechas por migrantes digitales, delitos y afectados son nativos digitales
La legislación es el primer problema en delitos informáticos – obsoleta desde la estructura, antes de Budapest, antes de como es la red ahora con redes sociales, cómputo en la nube
Catálogo en Código Penal Federal atrapado, sólo ha dado lugar a una consignación 2.11bis.3, sin certeza de condena
No aplica en fuero común, legislación no armonizada en estados o inexistente: caos
Pifias en regulación de la red: legislación local Tabasco, Veracruz, legislación a modo revertida por la SCJN
Alfredo Reyes Krafft, AMIPCI + ICC
Avances, productividad, integración ciberespacio con otros espacios, etc.
Desafíos:
Integridad y conservación de mensajes de datos para dar certeza al comercio electrónico
Autenticación, firma electrónica
Accesibilidad a productos y servicios
Necesidades de legislación: legisla abogado que sabe poco de técnica, técnico que sabe poco de leyes; necesitamos abogados que conozcan tema técnico.
Normativas ineficaces por esa dicotomía
Recomendación: cuidado, sobre todo en esquemas de seguridad, en regular medidas técnicas de seguridad. Llegar a uniformidad aumentará riesgos
Q&A
León Felipe Sánchez: pide al panel identificar necesidades específicas de legislación
Leticia Luna: capacitación de personas de muy bajos recursos. A Microsoft: cómo cree que va a ser obligación del ciudadano la actualización tecnológica; debe ser RSE. A Jacobo Bello: sobre incremento de malware, usar más software abierto.
APB:
Separación de capas, legislar sobre conducta
Dónde vamos a empezar a ver en México legalidad, transparencia, reclamaciones de condiciones de intervención de comunicaciones
[N]
¿no es más fácil hacer general la legislación, en vez de específica?
[N]
Expicar uso discrecional de geolocalización y datos de redes de telefonía
Respuestas:
Azucena:
Leyes tecnológicamente neutrales: propósito de los Diálogos es mostrar que no sólo es necesaria la actuación del gobierno sino cuestiones éticas y morales. El Derecho Penal es la ultima ratio.
Geolocalización, aclara posición PGR
Los tipos de los delitos deben ser precisos en Derecho Penal
Jacobo Bello:
Sobre malware. Hay de todo (“fraude nigeriano”), ransomware (incluso de pequeña escala, con tarjetas de pago en Oxxo, dos mil pesos)
Prudencia respetuosa en el uso de la palabra “hacker”.
Andrés Velázquez.
NO existen los delitos cibernéticos; son delitos en que se usan medios cibernéticos
Necesidad de legislar: en prueba digital y su validez (vgr. Un correo impreso no es una prueba digital)
Tenemos que empezar con educación.
Marco Navarro (Microsoft)
“Navega Protegido” se enfoca en escuelas, dona software
FUD, FUD, FUD, FUD…
Como ciudadanos tenemos obligación de proteger nuestra información
Luis Fernando García
Concuerda con LFSA y APB: se intenta criminalizar la tecnología, no la conducta
No se debe criminalizar el uso de medidas de “elusión” de candados pues puede estar justificado; respalda esto OEA, ONU
Sobre intervención de comunicaciones y geolocalización: hay disonancia entre interpretación constitucional de privacidad e involabilidad y lo que dicen las leyes y las Cortes. Cita SCJN resoluciones a favor de inviolabilidad de contenido y datos de tráfico. Se requiere orden/autorización judicial.
Pendiente también en SCJN acción de anticonstitucionalidad de geolocalización.
Código Nacional de Procedimientos Penales podría modificarse a favor de privacidad; otro tanto LFTelecom.
Cita como ejemplo de lo positivo necessaryandproportionate.org
Nuevo CFPP ratifica vicios
Alberto Nava
Libro La Prueba Electrónica en Materia Penal
Los tipos penales deben ser específicos (hay más de 1,097 sólo en el ámbito federal); principio de taxatividad, art. 14 constitucional
Coincide con APB: la prueba debe tener licitud y ésta se exige de la intervención de telecomunicaciones
El otro eje rector es el procesamiento de la cadena de custodia
Alfredo Reyes Krafft
Cfr. APB, LFSA, qué se entiende por neutralidad tecnológica, basado en acuerdo en la materia, Costa Rica, 2003: ninguna disposición legal u orden de autoridad podrá exigirte la inclusión de una tecnología específica
En este sentido la ley debe ser tecnológicamente neutra
En temas como comprobante fiscal digital esto da dificultades (vgr. Imposible generarlo en un dispositivo que no sea una PC)
Hay mucho que trabajar en esta materia
Julio Téllez
Sin duda nos estamos preparando bien para el IGF 2016 del que México será sede, y qué bien el diálogo multistakeholder
Nueva ronda Q&A
Manuel Haces: preguntas que vienen de redes sociales – participación remota.
A Jacobo Bello, si son públicas las estadísticas
¿Qué pasa con los intentos de censura?
¿de dónde salen los datos de fraudes y cibercrimen?
Carlos Saavedra (Senado)
Respalda preguntas de LFSA y APB: medidas legislativas concretas
Educación
Modificaciones a CFPP para pruebas digitales
Cedric Laurent
¿Está obligado Microsoft a contestar preguntas sobre la información que proporciona al gobierno de EU? Si no, ¿es porque no sabe o porque no está autorizado, o porque cree que Microsoft no la detecta?
Ricardo García Ortega, Centro de Estudios de Prospectiva y Desarrollo Social
Hablar de regulación de las redes le parece un tema extraño
Desde Budapest cada año se habla del asunto y luego resulta que no hay nada; la sociedad hace como que participa y el gobierno como que actúa, y lo único que sucede es que las empresas se están cubriendo.
Ponerse de acuerdo. Si es Gobernanza, que participe la sociedad, la principal afectada, a la que no se toma en cuenta.
A PGR: ¿cuántos delitos se han perseguido y sancionado? Sabe de 4 o 5
Falta un verdadero esfuerzo para que la sociedad participe en establecer políticas. Que no sea a nivel internacional, hay que hacerlo en México, gobierno y sociedad.
[N]
Si la educación te parece cara prueba con la ignorancia.
¿Y los niños? Nadie revisa los portales de seguridad
Aspecto analógico: comercial de “mucho ojo”, llegar por ese lado
UNICEF y el video del hombre de algodón
PGR, Microsoft etc. deberían hacer alianzas para educar
¿Tienen una estrategia?
Juan Carlos Castañeda, comunicador
Sí hay leyes pero no se aplican
¿hasta dónde ha llegado México en consignación de delitos?
RESPUESTAS DEL PÁNEL
Azucena Sahagún
Coincide con Andrés, hace falta un trabajo conjunto
No solamente la regulación se centra en eso; en materia preventiva la Policía Cibernética tiene políticas
Problemática de la PGR:
Falta de denuncia (pocos casos son de oficio); sin querella no puede el MP iniciar una investigación
En la investigación falta conocimiento de MP y peritos
Acaba de haber un 2º. Congreso sobre Cibercriminalidad sobre tratamiento de la prueba digital, protegerla, salvaguardarla, no modificarla.
Sobre judicialización, escapa al poder de la PGR pero hay que capacitar jueces
Sobre Budapest, no hay consenso internacional sobre otro mecanismo y es lo que hay. Toca aspectos sensibles; en caso de derechos de autor, retoma cuestiones de otros tratados (OMPI), foros multistakeholder – debe seguir habiéndolos.
El ciberespacio simplemente es un medio comisivo. Los delitos existían desde antes.
Jacobo Bello:
Sobre datos estadísticos, tema relevante.
Fuentes de información de CNS son principalmente denuncias ciudadanas. Han logrado que en 30% de las denuncias se ayude a levantarlas ante MP, mientras que el global de la ONU es 1%.
Mandamientos judiciales y ministeriales son otra fuente de información
CERT – el de la UNAM y el de la CNS, intercambios de información y alertas
Vienen más acciones preventivas.
Andrés Velázquez
Estamos hablando a diferentes niveles.
A nivel internacional la legislación que hay no sirve; sólo se aplica si hay cooperación y ésta sólo se usa en casos de alto perfil como terrorismo.
Sobre la regulación: un auto también es un arma. ¿por qué no lo vemos como a Internet?
El tema es cómo se hace uso de Internet.
Marco Navarro
Microsoft no provee acceso directo o indirecto a ningún gobierno para poder privilegiar datos de nuestros clientes.
Temas de interoperabilidad: una organización lidia con unas 20 marcas (no sólo Microsoft y Linux). Por eso las organizaciones necesitan Data Governance, información clasificada, sensible o de uso compartido.
El exceso publicitario del cómputo en la nube, por las propias empresas.
Canal conéctate seguro en Internet, Microsoft y AMIPCI
Hace falta llevar a cabo talleres a través de asociaciones, para tecnólogos, abogados, legisladores, etc. para dar lugar a leyes que se apliquen
Consideraciones sobre transjurisdiccionalidad del delito y necesidad de colaboración internacional.
Luis Fernando García
Sobre discusiones legislativas actuales: CNPP, LFT, Ley Penal General (piso para armonizar legislación penal en estados). Oportunidad para mulstistakeholderismo para aportar a la construcción de una legislación adecuada.
Sobre intervención de comunicaciones: se debe introducir una vigilancia de la sociedad vgr. a través del IFAI. La retención de datos actual en telcos es anticonstitucional pues se debe requerir orden judicial; lo mismo para geolocalización.
Caminar juntos y no olvidar las obligaciones de derechos humanos.
Alberto Nava
El nicho de oportunidad para la delincuencia crece al crecer la población usuaria de Internet. Falta legislación adecuada. Hace analogía entre supercarretera de la información y la ley de 1999 como un carrito de modelo antiguo.
Hay que discutir Budapest y que se juzgue por lo que se haga y no por lo que hemos dejado de hacer en 12 años.
Alfredo Reyes Krafft
Enfatiza concepto de Equivalencia Funcional, para ayudar a dar precisión y agilidad a tipos penales
Prevención del delito y promoción de la denuncia: debe estar apalancada en confianza en autoridades. No se denuncia por falta de ésta.
También es importante la cooperación internacional.
Julio Téllez intenta consenso:
Política pública. Mencionada en Plan Nacional de Desarrollo. ¿se mencionará, se explicitará? ¿tendrá lugar en la Estrategia Digital Nacional? ¿funcionará a través de una sola coordinación la inteligencia naval, militar y civil, el CISEN?
Tipificación de delitos: la vorágine, la dinámica no permite que se actualicen, pero es obligación de legisladores. Común/federal deben ser compatibles.
Problematiza el anonimato como causa de impunidad.
Ciudadanos: prepararnos, capacitarnos, educarnos. Sí en efecto: padres de familia, internautas, niñas, niños y adolescentes, los más vulnerables.
Estos diálogos no terminan.
MESA 1. CIBERSEGURIDAD, PROCURACIÓN DE JUSTICIA Y TEMAS RELACIONADOS
Julio Téllez, UNAM/INFOTEC presentación
Azucena Sahagún PGR DG Coop Int, antes Subdir Tratados SRE, UIT en su campo
Marco Jurídico del entorno digital.
México retrasado en esta materia; vgr. Agentes del MP no pueden actuar
Código Penal sí contiene algunas conductas punibles: terrorismo, geolocalización, pornografía infantil, acceso ilícito a sistemas
CFPP establece medidas
PGR va de la mano de CNS
No tenemos el estándar para vincularnos a Convenio de Budapest, tarea ardua
Jacobo Bello Joya, Comisión Nacional de Seguridad
Jefe de la Policía Cibernética (Coordinación para la Prevención de Delitos Cibernéticos)
Crecimiento de usuarios, Generación Y: problema, qué tan preparada está la generación X ante la Y
Retos tecnológicos:
Crecimiento exponencial de dispositivos móviles y puntos públicos de acceso dificulta sanción de delitos
Big Data
Nube
Tendencia importante: uso de medios por la delincuencia organizada para robo de datos, phishing, etc.
Prioritario contar con programa de prevención, no sólo para jóvenes sino para toda la población (ABM, AMIPCI, trabajo conjunto)
Fortalecer MPs, jueces, para judicializar y sancionar los delitos
Fortalecer mecanismos de seguridad cibernética en dependencias gubernamentales
Andrés Velázquez, Mattica
Perspectiva: no hay sistema seguro
Regular en Internet va a ser un dolor de cabeza; unir todo lo que hemos visto, personas que han participado, muy difícil
Identificar cómo sumar esfuerzos; vgr. Investigación técnica de delito necesita leyes y autoridades
Necesidad de trabajar en conjunto
Marco Navarro Rivas, Microsoft
Ciberseguridad, 3 aspectos:
1. Cambios de los últimos (6) años
Mejorar cultura de Inernet, seguridad, productividad
El problema sigue siendo el mismo: que la estrategia de seguridad en Internet se convierta en un modus vivendi
Visión de la fundación “Navega Protegido”: el ciudadano ha evolucionado en la forma en que usa los servicios
Tecnología, procesos y gente
En tecnología estamos hablando de modernización vs tecnología obsoleta (Windows XP 12 años de servicio)
2. Propiedad intelectual y piratería de licencias de software
3. Interoperabilidad plataforma abierta vs. plataforma comercial, en cualquier caso estrategias de seguridad
Luis Fernando García @tumbolian
Perspectiva de derechos humanos
Visión más crítica de abordaje tradicional a amenazas cibernéticas (no por ello menos reales y serias)
También están amenazados los derechos humanos
Una amenaza es la pobre tipificación de conductas (muchas no necesitan nueva tipicidad, y es irrelevante si se llevan a cabo por medios informáticos)
Actualizaciones de leyes en las que se cuelan criminalizaciones de infracciones a derechos de autor y otras de mal efecto sobre DDHH; ciertamente incompatible en estados interamericanos
Falta de claridad en algunos tipos – como acceso no autorizado – lleva a criminalización de conductas de manera desproporcionada, vgr. Aaron Swartz
Alberto Nava, prof. Derecho Penal, INFOTEC
3 esferas por resolver:
1. Legislación, tipificación
2. Investigación y regulación de ésta
3. Cómo se lleva ante un juez; valor de la prueba
Otras aristas: leyes hechas por migrantes digitales, delitos y afectados son nativos digitales
La legislación es el primer problema en delitos informáticos – obsoleta desde la estructura, antes de Budapest, antes de como es la red ahora con redes sociales, cómputo en la nube
Catálogo en Código Penal Federal atrapado, sólo ha dado lugar a una consignación 2.11bis.3, sin certeza de condena
No aplica en fuero común, legislación no armonizada en estados o inexistente: caos
Pifias en regulación de la red: legislación local Tabasco, Veracruz, legislación a modo revertida por la SCJN
Alfredo Reyes Krafft, AMIPCI + ICC
Avances, productividad, integración ciberespacio con otros espacios, etc.
Desafíos:
Integridad y conservación de mensajes de datos para dar certeza al comercio electrónico
Autenticación, firma electrónica
Accesibilidad a productos y servicios
Necesidades de legislación: legisla abogado que sabe poco de técnica, técnico que sabe poco de leyes; necesitamos abogados que conozcan tema técnico.
Normativas ineficaces por esa dicotomía
Recomendación: cuidado, sobre todo en esquemas de seguridad, en regular medidas técnicas de seguridad. Llegar a uniformidad aumentará riesgos
Q&A
León Felipe Sánchez: pide al panel identificar necesidades específicas de legislación
Leticia Luna: capacitación de personas de muy bajos recursos. A Microsoft: cómo cree que va a ser obligación del ciudadano la actualización tecnológica; debe ser RSE. A Jacobo Bello: sobre incremento de malware, usar más software abierto.
APB:
Separación de capas, legislar sobre conducta
Dónde vamos a empezar a ver en México legalidad, transparencia, reclamaciones de condiciones de intervención de comunicaciones
[N]
¿no es más fácil hacer general la legislación, en vez de específica?
[N]
Expicar uso discrecional de geolocalización y datos de redes de telefonía
Respuestas:
Azucena:
Leyes tecnológicamente neutrales: propósito de los Diálogos es mostrar que no sólo es necesaria la actuación del gobierno sino cuestiones éticas y morales. El Derecho Penal es la ultima ratio.
Geolocalización, aclara posición PGR
Los tipos de los delitos deben ser precisos en Derecho Penal
Jacobo Bello:
Sobre malware. Hay de todo (“fraude nigeriano”), ransomware (incluso de pequeña escala, con tarjetas de pago en Oxxo, dos mil pesos)
Prudencia respetuosa en el uso de la palabra “hacker”.
Andrés Velázquez.
NO existen los delitos cibernéticos; son delitos en que se usan medios cibernéticos
Necesidad de legislar: en prueba digital y su validez (vgr. Un correo impreso no es una prueba digital)
Tenemos que empezar con educación.
Marco Navarro (Microsoft)
“Navega Protegido” se enfoca en escuelas, dona software
FUD, FUD, FUD, FUD…
Como ciudadanos tenemos obligación de proteger nuestra información
Luis Fernando García
Concuerda con LFSA y APB: se intenta criminalizar la tecnología, no la conducta
No se debe criminalizar el uso de medidas de “elusión” de candados pues puede estar justificado; respalda esto OEA, ONU
Sobre intervención de comunicaciones y geolocalización: hay disonancia entre interpretación constitucional de privacidad e involabilidad y lo que dicen las leyes y las Cortes. Cita SCJN resoluciones a favor de inviolabilidad de contenido y datos de tráfico. Se requiere orden/autorización judicial.
Pendiente también en SCJN acción de anticonstitucionalidad de geolocalización.
Código Nacional de Procedimientos Penales podría modificarse a favor de privacidad; otro tanto LFTelecom.
Cita como ejemplo de lo positivo necessaryandproportionate.org
Nuevo CFPP ratifica vicios
Alberto Nava
Libro La Prueba Electrónica en Materia Penal
Los tipos penales deben ser específicos (hay más de 1,097 sólo en el ámbito federal); principio de taxatividad, art. 14 constitucional
Coincide con APB: la prueba debe tener licitud y ésta se exige de la intervención de telecomunicaciones
El otro eje rector es el procesamiento de la cadena de custodia
Alfredo Reyes Krafft
Cfr. APB, LFSA, qué se entiende por neutralidad tecnológica, basado en acuerdo en la materia, Costa Rica, 2003: ninguna disposición legal u orden de autoridad podrá exigirte la inclusión de una tecnología específica
En este sentido la ley debe ser tecnológicamente neutra
En temas como comprobante fiscal digital esto da dificultades (vgr. Imposible generarlo en un dispositivo que no sea una PC)
Hay mucho que trabajar en esta materia
Julio Téllez
Sin duda nos estamos preparando bien para el IGF 2016 del que México será sede, y qué bien el diálogo multistakeholder
Nueva ronda Q&A
Manuel Haces: preguntas que vienen de redes sociales – participación remota.
A Jacobo Bello, si son públicas las estadísticas
¿Qué pasa con los intentos de censura?
¿de dónde salen los datos de fraudes y cibercrimen?
Carlos Saavedra (Senado)
Respalda preguntas de LFSA y APB: medidas legislativas concretas
Educación
Modificaciones a CFPP para pruebas digitales
Cedric Laurent
¿Está obligado Microsoft a contestar preguntas sobre la información que proporciona al gobierno de EU? Si no, ¿es porque no sabe o porque no está autorizado, o porque cree que Microsoft no la detecta?
Ricardo García Ortega, Centro de Estudios de Prospectiva y Desarrollo Social
Hablar de regulación de las redes le parece un tema extraño
Desde Budapest cada año se habla del asunto y luego resulta que no hay nada; la sociedad hace como que participa y el gobierno como que actúa, y lo único que sucede es que las empresas se están cubriendo.
Ponerse de acuerdo. Si es Gobernanza, que participe la sociedad, la principal afectada, a la que no se toma en cuenta.
A PGR: ¿cuántos delitos se han perseguido y sancionado? Sabe de 4 o 5
Falta un verdadero esfuerzo para que la sociedad participe en establecer políticas. Que no sea a nivel internacional, hay que hacerlo en México, gobierno y sociedad.
[N]
Si la educación te parece cara prueba con la ignorancia.
¿Y los niños? Nadie revisa los portales de seguridad
Aspecto analógico: comercial de “mucho ojo”, llegar por ese lado
UNICEF y el video del hombre de algodón
PGR, Microsoft etc. deberían hacer alianzas para educar
¿Tienen una estrategia?
Juan Carlos Castañeda, comunicador
Sí hay leyes pero no se aplican
¿hasta dónde ha llegado México en consignación de delitos?
RESPUESTAS DEL PÁNEL
Azucena Sahagún
Coincide con Andrés, hace falta un trabajo conjunto
No solamente la regulación se centra en eso; en materia preventiva la Policía Cibernética tiene políticas
Problemática de la PGR:
Falta de denuncia (pocos casos son de oficio); sin querella no puede el MP iniciar una investigación
En la investigación falta conocimiento de MP y peritos
Acaba de haber un 2º. Congreso sobre Cibercriminalidad sobre tratamiento de la prueba digital, protegerla, salvaguardarla, no modificarla.
Sobre judicialización, escapa al poder de la PGR pero hay que capacitar jueces
Sobre Budapest, no hay consenso internacional sobre otro mecanismo y es lo que hay. Toca aspectos sensibles; en caso de derechos de autor, retoma cuestiones de otros tratados (OMPI), foros multistakeholder – debe seguir habiéndolos.
El ciberespacio simplemente es un medio comisivo. Los delitos existían desde antes.
Jacobo Bello:
Sobre datos estadísticos, tema relevante.
Fuentes de información de CNS son principalmente denuncias ciudadanas. Han logrado que en 30% de las denuncias se ayude a levantarlas ante MP, mientras que el global de la ONU es 1%.
Mandamientos judiciales y ministeriales son otra fuente de información
CERT – el de la UNAM y el de la CNS, intercambios de información y alertas
Vienen más acciones preventivas.
Andrés Velázquez
Estamos hablando a diferentes niveles.
A nivel internacional la legislación que hay no sirve; sólo se aplica si hay cooperación y ésta sólo se usa en casos de alto perfil como terrorismo.
Sobre la regulación: un auto también es un arma. ¿por qué no lo vemos como a Internet?
El tema es cómo se hace uso de Internet.
Marco Navarro
Microsoft no provee acceso directo o indirecto a ningún gobierno para poder privilegiar datos de nuestros clientes.
Temas de interoperabilidad: una organización lidia con unas 20 marcas (no sólo Microsoft y Linux). Por eso las organizaciones necesitan Data Governance, información clasificada, sensible o de uso compartido.
El exceso publicitario del cómputo en la nube, por las propias empresas.
Canal conéctate seguro en Internet, Microsoft y AMIPCI
Hace falta llevar a cabo talleres a través de asociaciones, para tecnólogos, abogados, legisladores, etc. para dar lugar a leyes que se apliquen
Consideraciones sobre transjurisdiccionalidad del delito y necesidad de colaboración internacional.
Luis Fernando García
Sobre discusiones legislativas actuales: CNPP, LFT, Ley Penal General (piso para armonizar legislación penal en estados). Oportunidad para mulstistakeholderismo para aportar a la construcción de una legislación adecuada.
Sobre intervención de comunicaciones: se debe introducir una vigilancia de la sociedad vgr. a través del IFAI. La retención de datos actual en telcos es anticonstitucional pues se debe requerir orden judicial; lo mismo para geolocalización.
Caminar juntos y no olvidar las obligaciones de derechos humanos.
Alberto Nava
El nicho de oportunidad para la delincuencia crece al crecer la población usuaria de Internet. Falta legislación adecuada. Hace analogía entre supercarretera de la información y la ley de 1999 como un carrito de modelo antiguo.
Hay que discutir Budapest y que se juzgue por lo que se haga y no por lo que hemos dejado de hacer en 12 años.
Alfredo Reyes Krafft
Enfatiza concepto de Equivalencia Funcional, para ayudar a dar precisión y agilidad a tipos penales
Prevención del delito y promoción de la denuncia: debe estar apalancada en confianza en autoridades. No se denuncia por falta de ésta.
También es importante la cooperación internacional.
Julio Téllez intenta consenso:
Política pública. Mencionada en Plan Nacional de Desarrollo. ¿se mencionará, se explicitará? ¿tendrá lugar en la Estrategia Digital Nacional? ¿funcionará a través de una sola coordinación la inteligencia naval, militar y civil, el CISEN?
Tipificación de delitos: la vorágine, la dinámica no permite que se actualicen, pero es obligación de legisladores. Común/federal deben ser compatibles.
Problematiza el anonimato como causa de impunidad.
Ciudadanos: prepararnos, capacitarnos, educarnos. Sí en efecto: padres de familia, internautas, niñas, niños y adolescentes, los más vulnerables.
Estos diálogos no terminan.
miércoles, agosto 04, 2010
Seguridad (o no, o no tanta) en Internet y gobernanza de Internet - Sesión preparatoria regional del Foro sobre Gobernanza de Internet IGF)
Notas de la sesión sobre seguridd de la Reunión Preparatoria Regional para el Foro sobre Gobernanza de Internet (IGF),Quito, 4 de agosto de 2010, sesión vespertina
Notas de A. Pisanty tomadas en la sesión:
Moderadores: Carlos Martínez Cagnazzo y Christine Hoepers
Relator: A. Pisanty
Christine.
Pide enfocar la sesión en seguridad, no en la relación seguridad-privacidad. Observa que en el IGF no se tratan políticas útiles en materia de educación y desarrollo de personal, software seguro, etc. Los problemas fundamentales son éstos. Hay que evitar que sigamos en la misma situación en 20 o 30 años.
Actualmente dependemos de que las universidades formen profesionales en tecnologías de la información. Los profesionales que egresan de ellas no están preparados para desarrollar software que sea seguro.
Se discuten las implicaciones de nuevos servicios o protocolos sin la mentalidad de seguridad. La industria completa tiene que cambiar.
Buscar incentivos de todo tipo, no, o no particularmente, legislación. Los productos y protocolos son cada vez más complejos y eso causa problemas si no se desarrollan con consideraciones de seguridad.
¿Qué queremos del mundo y en particular de nuestra región en materia de software seguro?
Aunque tenemos sólo una fracción de la población conectad a Internet, ya sufrimos todos los problemas de seguridad, redes vulnerables que son objeto de abuso, etc.
Carlos:
En sesiones preparatorias anteriores, no ha habido suficiente foco en temas sustantivos de seguridad. Convoca a atenderlos.
Conceptos que han descarrilado las discusiones anteriores:
Uso de redes sociales en México con pseudónimos para evitar secuestros; mayor preocupación por seguridad física que por la de los datos.
Confusión frecuente entre seguridad como “seguridad” y como “safety”.
“Safety” es lo que se logra mediante controles, lógicos o físicos. En ambos hay una ventana para el conflicto; véase por ejemplo derechos de intercepción por parte de la policía. No son enteramente nuevos estos debates.
“Security” – varios conceptos, computer, information, etc. security. Computer security – que no sea un bot; network security: ruteadores, DNS.
Seguridad de la información: autenticidad, integridad y confidencialidad. No sólo se aplica a computadoras sino a papel, incluso basura que es inspeccionada para cometer delitos con la información capturada.
Ciberseguridad y otros términos pueden ser confusas.
No usar el pretexto de la seguridad para imponer controles.
La mayor parte de los incidentes informáticos tiene motivación económica; ya no son movidos por adolescentes en busca de fama sino por mafias organizadas. Éstas usan muchas técnicas, algunas tradicionales como el uso de “mulas”.
Pisanty. Relación entre el IGF y el medio profesional de seguridad. Desconexión importante, y desfase de aproximadamente dos años.
Carlos Martínez. Algunas preguntas:
¿Mejorar coordinación entre países? ¿creación de CERTs, relación entre fuerzas del orden de distintos países?
Balance entre seguridad y privacidad, o control, privacidad y seguridad. China, Australia y Nueva Zelanda.
¿Qué es el delito informático? ¿la legislación respectiva es adecuada? ¿qué necesitamos para atacar el delito relacionado con Internet?
Educación: ¿estamos enseñando lo necesario en las universidades? La seguridad debe estar en el software desde su concepción y eso no ocurre en general. ¿Entienden los usuarios a qué están expuestos?
Entender los riesgos no debe llevar a magnificarlos. La seguridad es un conjunto de prácticas y tecnologías habilitadoras de nuevos negocios.
Bernadette Lewis (gobierno) Caribbean Internet Governance Forum – ha creado un grupo para políticas que ha producido políticas orientadas a seguridad.
Existe una agencia especializada que se va a orientar también a “ciberdelito”, o la naturaleza “ciber” de los delitos. Piden a los gobiernos enfocar atención en su persecución, mitigar el mal uso de recursos de Internet, crear conciencia y “awareness”, formación de recursos humanos, especialmente en las agencias de las fuerzas del orden. Promueven creación del CSIRT del Caribe. Promueven auditoría de seguridad a los sistemas de información gubernamentales.
Sandra (ESLARED, Venezuela) Han enfocado atención en seguridad al formar profesionales desde hace 10 años. Acaba de realizar análisis de seguridad para una red grande. Encontraron niveles de riesgo importantes que sólo se pueden manejar con inversiones importantes.
Encuentran resistencia de las autoridades a hacer las inversiones en seguridad como adicionales a las hechas para conectividad. Han logrado convencer a las autoridades de hacer campañas de difusión hacia los usuarios, que no se sienten competentes en seguridad. También hay deficiencias de educación entre administradores de recursos importantes que dejan accesibles activos de información sensibles.
No basta con inversión; hacen falta estrategia, táctica y operación.
Le preocupa que no salgan recomendaciones puntuales.
Necesidad de mayores recursos, y de usar las tecnologías para bienestar de la sociedad.
Carlos Martínez.
Retoma de la intervención de Sandra:
Que los costos de hacer las cosas mal se vuelvan mayores que los de hacer las cosas bien.
Sobre normas y políticas: enfocar por tipo de organización, no afirmaciones exageradamente generales.
Nicolás Antoniello (sector privado) Describe situaciones que enfrentan los usuarios al usar su navegador de Internett y configurarlo. Menciona DNSSEC.
Carlos Martínez recoge:
DNSSEC
Desarrollo de software
Carlos Vera
La gente exige cada vez más seguridad y está dispuesta a sacrificar parte de su privacidad para alcanzarla. Ambas deben ir juntas. No sólo se habla de temas técnicos o legales sino también de la percepción de seguridad. Los usuarios no siempre usan los protocolos de seguridad disponibles.
Propone penalizar a personas que no usen los protocolos disponibles y produzcan vulnerabilidades.
El uso de Firma Electrónica Avanzada reduce privacidad y anonimato pero aumenta seguridad.
José Luis Segovia (del regulador telecomunicaciones, Perú)
Sobre comentario de A. Pisanty respectivo a desconexión del IGF.
Considera que el IGF debe hacer recomendaciones y lo identifica en el mandato del IGF.
Propone que en vez de discutir se trabaje sobre proyectos específicos, al menos a nivel de estrategias, con algún fondo para que se implementen las recomendaciones.
Alejandro Martínez Varela (ISOC México)
Las consideraciones de seguridad deben tomar en cuenta capacidades de los equipos de operación de redes que evolucionan rápidamente, por ejemplo Deep Packet Inspection.
Estas herramientas de seguridad se pueden volver en contra de los usuarios. Los dispositivos se van a instalar ya que cuestan lo mismo con y sin las características, y van a ser configuraciones estándar. La mayoría de los ISPs van a contar con capacidades como DPI aunque no las pidan al comprar equipo.
Marilia Maciel, Fundación Getulio Vargas.
Preocupaciones como usuaria de Internet:
Proponen atender también los temas de seguridad de Cloud Computing.
Cree que los profesionales de seguridad deben entender la gobernanza de Internet, pues son parte de un sistema más amplio que la incluye.
Considera ausencia lamentable la de la policía y otras fuerzas del orden en esta discusión. A su vez este personal debe saber contribuir a la formulación de políticas, de manera transparente, en público, y sin usar canales privilegiados.
Importancia de dar relevancia a discusiones del IGF en seguridad.
El tema seguridad es un tema importante y hay que volverlo transversal. Su discusión debe basarse en agendas propias y no en una temática impuesta.
Rudi (T&T)
Normalmente ve la seguridad en Internet como física, operacional, etc.
La reputación también forma parte de la seguridad. Los sistemas basados en reputación van a ser más útiles a largo plazo.
Erick Iriarte.
La meta 81 del plan de eLAC convoca a los países a adherirse al Tratado de Budapest (Convención Europea sobre Cibercrimen); varios ya lo han hecho.
Regulación: toda LAC tiene legislación sobre delitos cibernéticos, propia o en otros códigos.
Cuando se trata de aplicar la legislación falta capacitación de jueces, fiscales, etc.
Es necesario aumentar capacidades en todas las áreas; ésa es crítica.
María Sande (MRE, Uruguay)
Buscar mayor seguridad en toda materia informática, evitando problemas
Christine comentarios para clausura:
Repetición de problemas de 25 años – hacer mejor software con gente mejor educada para ello.
Asumir que la computadora del usuario está comprometida; no confiar en ella. Aplicar esta desconfianza para todo diseño.
Los sistemas son demasiado complejos para que los usen los usuarios, y para que los protejan los técnicos.
La comunidad Internet y de desarrolladores debe hacer sistemas más simples. Le pedimos demasiado a los usuarios.
Pensar cómo cambiar el futuro. Mientras tanto seguimos preocupándonos de proteger.
Carlos Martínez
Resumen propio:
Seguridad en la nube es casi imposible.
Construcción de capacidades es clave para atender el carácter transnacional de la seguridad en Internet.
Los sistemas de seguridad basados en reputación le parecen interesantes.
Coincide con Martínez Varela sobre la inutilidad de oponerse a prácticas como DPI; ser inteligentes
Extracto de la sesión (Pisanty):
1. visión holística de la seguridad en Internet
2. Educación y construcción de capacidades para todos (técnicos, operadores, desarrolladores, usuarios, jueces, fiscales, peritos, hacedores de políticas públicas, etc.)
3. Racionalidad técnica como base de las discusiones, lo cual las ha hecho muy productivas
Tres notas finales:
El IGF puede volverse menos útil, no más, en el momento en que se tenga que trabajar sobre textos resolutivos o de recomendaciones basadas en consensos reales o supuestos. Los acuerdos no son robustos respecto a cambios en la composición de la audiencia participante.
El tema “ciberseguridad” fue introducido en el IGF por la UIT con una implicación hacia seguridad nacional. Este enfoque alcanzó su máximo con la propuesta de una representante rusa de la creación de un tratado de ciberseguridad para evitar ataques entre países.
El tema de ciberseguridad como seguridad nacional prácticamente desapareció del IGF y se trata ahora en países como Estados Unidos, Rusia y China. Hay noticias de la semana pasada acerca de la intención de 15 países de crear un tratado de esta naturaleza que identifique qué es un acto de guerra en el ciberespacio, cómo atribuirlo correctamente a su origen, etc. Todo esto ocurre en el contexto de la Asamblea General de la ONU aunque no como parte de sus trabajos.
Este desplazamiento muestra que los gobiernos han descalificado al IGF como un foro adecuado para la discusión de temas tan críticos como los que afectan su seguridad nacional (desplazando de los mismos a la filosofía multistakeholder).
La sesión ha contribuido a sustituir una visión de “seguridad” por una más realista de administración de riesgos.
Notas de A. Pisanty tomadas en la sesión:
Moderadores: Carlos Martínez Cagnazzo y Christine Hoepers
Relator: A. Pisanty
Christine.
Pide enfocar la sesión en seguridad, no en la relación seguridad-privacidad. Observa que en el IGF no se tratan políticas útiles en materia de educación y desarrollo de personal, software seguro, etc. Los problemas fundamentales son éstos. Hay que evitar que sigamos en la misma situación en 20 o 30 años.
Actualmente dependemos de que las universidades formen profesionales en tecnologías de la información. Los profesionales que egresan de ellas no están preparados para desarrollar software que sea seguro.
Se discuten las implicaciones de nuevos servicios o protocolos sin la mentalidad de seguridad. La industria completa tiene que cambiar.
Buscar incentivos de todo tipo, no, o no particularmente, legislación. Los productos y protocolos son cada vez más complejos y eso causa problemas si no se desarrollan con consideraciones de seguridad.
¿Qué queremos del mundo y en particular de nuestra región en materia de software seguro?
Aunque tenemos sólo una fracción de la población conectad a Internet, ya sufrimos todos los problemas de seguridad, redes vulnerables que son objeto de abuso, etc.
Carlos:
En sesiones preparatorias anteriores, no ha habido suficiente foco en temas sustantivos de seguridad. Convoca a atenderlos.
Conceptos que han descarrilado las discusiones anteriores:
Uso de redes sociales en México con pseudónimos para evitar secuestros; mayor preocupación por seguridad física que por la de los datos.
Confusión frecuente entre seguridad como “seguridad” y como “safety”.
“Safety” es lo que se logra mediante controles, lógicos o físicos. En ambos hay una ventana para el conflicto; véase por ejemplo derechos de intercepción por parte de la policía. No son enteramente nuevos estos debates.
“Security” – varios conceptos, computer, information, etc. security. Computer security – que no sea un bot; network security: ruteadores, DNS.
Seguridad de la información: autenticidad, integridad y confidencialidad. No sólo se aplica a computadoras sino a papel, incluso basura que es inspeccionada para cometer delitos con la información capturada.
Ciberseguridad y otros términos pueden ser confusas.
No usar el pretexto de la seguridad para imponer controles.
La mayor parte de los incidentes informáticos tiene motivación económica; ya no son movidos por adolescentes en busca de fama sino por mafias organizadas. Éstas usan muchas técnicas, algunas tradicionales como el uso de “mulas”.
Pisanty. Relación entre el IGF y el medio profesional de seguridad. Desconexión importante, y desfase de aproximadamente dos años.
Carlos Martínez. Algunas preguntas:
¿Mejorar coordinación entre países? ¿creación de CERTs, relación entre fuerzas del orden de distintos países?
Balance entre seguridad y privacidad, o control, privacidad y seguridad. China, Australia y Nueva Zelanda.
¿Qué es el delito informático? ¿la legislación respectiva es adecuada? ¿qué necesitamos para atacar el delito relacionado con Internet?
Educación: ¿estamos enseñando lo necesario en las universidades? La seguridad debe estar en el software desde su concepción y eso no ocurre en general. ¿Entienden los usuarios a qué están expuestos?
Entender los riesgos no debe llevar a magnificarlos. La seguridad es un conjunto de prácticas y tecnologías habilitadoras de nuevos negocios.
Bernadette Lewis (gobierno) Caribbean Internet Governance Forum – ha creado un grupo para políticas que ha producido políticas orientadas a seguridad.
Existe una agencia especializada que se va a orientar también a “ciberdelito”, o la naturaleza “ciber” de los delitos. Piden a los gobiernos enfocar atención en su persecución, mitigar el mal uso de recursos de Internet, crear conciencia y “awareness”, formación de recursos humanos, especialmente en las agencias de las fuerzas del orden. Promueven creación del CSIRT del Caribe. Promueven auditoría de seguridad a los sistemas de información gubernamentales.
Sandra (ESLARED, Venezuela) Han enfocado atención en seguridad al formar profesionales desde hace 10 años. Acaba de realizar análisis de seguridad para una red grande. Encontraron niveles de riesgo importantes que sólo se pueden manejar con inversiones importantes.
Encuentran resistencia de las autoridades a hacer las inversiones en seguridad como adicionales a las hechas para conectividad. Han logrado convencer a las autoridades de hacer campañas de difusión hacia los usuarios, que no se sienten competentes en seguridad. También hay deficiencias de educación entre administradores de recursos importantes que dejan accesibles activos de información sensibles.
No basta con inversión; hacen falta estrategia, táctica y operación.
Le preocupa que no salgan recomendaciones puntuales.
Necesidad de mayores recursos, y de usar las tecnologías para bienestar de la sociedad.
Carlos Martínez.
Retoma de la intervención de Sandra:
Que los costos de hacer las cosas mal se vuelvan mayores que los de hacer las cosas bien.
Sobre normas y políticas: enfocar por tipo de organización, no afirmaciones exageradamente generales.
Nicolás Antoniello (sector privado) Describe situaciones que enfrentan los usuarios al usar su navegador de Internett y configurarlo. Menciona DNSSEC.
Carlos Martínez recoge:
DNSSEC
Desarrollo de software
Carlos Vera
La gente exige cada vez más seguridad y está dispuesta a sacrificar parte de su privacidad para alcanzarla. Ambas deben ir juntas. No sólo se habla de temas técnicos o legales sino también de la percepción de seguridad. Los usuarios no siempre usan los protocolos de seguridad disponibles.
Propone penalizar a personas que no usen los protocolos disponibles y produzcan vulnerabilidades.
El uso de Firma Electrónica Avanzada reduce privacidad y anonimato pero aumenta seguridad.
José Luis Segovia (del regulador telecomunicaciones, Perú)
Sobre comentario de A. Pisanty respectivo a desconexión del IGF.
Considera que el IGF debe hacer recomendaciones y lo identifica en el mandato del IGF.
Propone que en vez de discutir se trabaje sobre proyectos específicos, al menos a nivel de estrategias, con algún fondo para que se implementen las recomendaciones.
Alejandro Martínez Varela (ISOC México)
Las consideraciones de seguridad deben tomar en cuenta capacidades de los equipos de operación de redes que evolucionan rápidamente, por ejemplo Deep Packet Inspection.
Estas herramientas de seguridad se pueden volver en contra de los usuarios. Los dispositivos se van a instalar ya que cuestan lo mismo con y sin las características, y van a ser configuraciones estándar. La mayoría de los ISPs van a contar con capacidades como DPI aunque no las pidan al comprar equipo.
Marilia Maciel, Fundación Getulio Vargas.
Preocupaciones como usuaria de Internet:
Proponen atender también los temas de seguridad de Cloud Computing.
Cree que los profesionales de seguridad deben entender la gobernanza de Internet, pues son parte de un sistema más amplio que la incluye.
Considera ausencia lamentable la de la policía y otras fuerzas del orden en esta discusión. A su vez este personal debe saber contribuir a la formulación de políticas, de manera transparente, en público, y sin usar canales privilegiados.
Importancia de dar relevancia a discusiones del IGF en seguridad.
El tema seguridad es un tema importante y hay que volverlo transversal. Su discusión debe basarse en agendas propias y no en una temática impuesta.
Rudi (T&T)
Normalmente ve la seguridad en Internet como física, operacional, etc.
La reputación también forma parte de la seguridad. Los sistemas basados en reputación van a ser más útiles a largo plazo.
Erick Iriarte.
La meta 81 del plan de eLAC convoca a los países a adherirse al Tratado de Budapest (Convención Europea sobre Cibercrimen); varios ya lo han hecho.
Regulación: toda LAC tiene legislación sobre delitos cibernéticos, propia o en otros códigos.
Cuando se trata de aplicar la legislación falta capacitación de jueces, fiscales, etc.
Es necesario aumentar capacidades en todas las áreas; ésa es crítica.
María Sande (MRE, Uruguay)
Buscar mayor seguridad en toda materia informática, evitando problemas
Christine comentarios para clausura:
Repetición de problemas de 25 años – hacer mejor software con gente mejor educada para ello.
Asumir que la computadora del usuario está comprometida; no confiar en ella. Aplicar esta desconfianza para todo diseño.
Los sistemas son demasiado complejos para que los usen los usuarios, y para que los protejan los técnicos.
La comunidad Internet y de desarrolladores debe hacer sistemas más simples. Le pedimos demasiado a los usuarios.
Pensar cómo cambiar el futuro. Mientras tanto seguimos preocupándonos de proteger.
Carlos Martínez
Resumen propio:
Seguridad en la nube es casi imposible.
Construcción de capacidades es clave para atender el carácter transnacional de la seguridad en Internet.
Los sistemas de seguridad basados en reputación le parecen interesantes.
Coincide con Martínez Varela sobre la inutilidad de oponerse a prácticas como DPI; ser inteligentes
Extracto de la sesión (Pisanty):
1. visión holística de la seguridad en Internet
2. Educación y construcción de capacidades para todos (técnicos, operadores, desarrolladores, usuarios, jueces, fiscales, peritos, hacedores de políticas públicas, etc.)
3. Racionalidad técnica como base de las discusiones, lo cual las ha hecho muy productivas
Tres notas finales:
El IGF puede volverse menos útil, no más, en el momento en que se tenga que trabajar sobre textos resolutivos o de recomendaciones basadas en consensos reales o supuestos. Los acuerdos no son robustos respecto a cambios en la composición de la audiencia participante.
El tema “ciberseguridad” fue introducido en el IGF por la UIT con una implicación hacia seguridad nacional. Este enfoque alcanzó su máximo con la propuesta de una representante rusa de la creación de un tratado de ciberseguridad para evitar ataques entre países.
El tema de ciberseguridad como seguridad nacional prácticamente desapareció del IGF y se trata ahora en países como Estados Unidos, Rusia y China. Hay noticias de la semana pasada acerca de la intención de 15 países de crear un tratado de esta naturaleza que identifique qué es un acto de guerra en el ciberespacio, cómo atribuirlo correctamente a su origen, etc. Todo esto ocurre en el contexto de la Asamblea General de la ONU aunque no como parte de sus trabajos.
Este desplazamiento muestra que los gobiernos han descalificado al IGF como un foro adecuado para la discusión de temas tan críticos como los que afectan su seguridad nacional (desplazando de los mismos a la filosofía multistakeholder).
La sesión ha contribuido a sustituir una visión de “seguridad” por una más realista de administración de riesgos.
Suscribirse a:
Entradas (Atom)