Mostrando las entradas con la etiqueta cybersecurity. Mostrar todas las entradas
Mostrando las entradas con la etiqueta cybersecurity. Mostrar todas las entradas

domingo, noviembre 03, 2019

Interdependencia digital - gobernanza de Internet y del ciberespacio

Interdependencia Digital
Alejandro Pisanty
Intervención en el evento multisectorial organizado por la Fundación Konrad Adenauer, México, 2019

Agradecimientos a la Fundación Konrad Adenauer, y en particular a Ann-Kathrin Beck por su inteligencia, amabilidad, visión y capacidad de organización, además del interés en el tema y su rápida absorción de los puntos esenciales.

1. Interdependencia Digital

El Panel del Secretario General de la ONU sobre Cooperación Digital es uno más, entre los más distinguidos sin duda, de los pasos que diversos organismos han dado para estudiar y proponer avances colectivos en la gestión del ciberespacio, Internet y sus impactos en la humanidad.
Conforme han pasado ya no sólo los años sino las décadas, las tecnologías de información y comunicación y en particular Internet han dejado una huella imborrable, acelerado tanto como producido grandes transformaciones sociales, y mostrado un espejo en el que la humanidad se mira no sólo en sus mejores rasgos y más altas aspiraciones sino también en algunos de sus aspectos más obscuros.
La cooperación y creatividad casi ilimitadas de los primeros años de Internet no se han interrumpido; más bien al contrario, se han acelerado, diversificado, y expandido a nuevos espacios geográficos, generacionales y culturales. A la vez, sin embargo, las conductas perjudiciales entre personas y entre organizaciones han encontrado vehículos y nuevos medios, se han transformado, y han adquirido nuevos alcances y métodos.
El reto para la humanidad no es menor, pues se trata de preservar los valores positivos y la posibilidad de que se sigan expandiendo a la vez que se contrarrestan las tendencias indeseables. Este reto se acrecienta dada la imposibilidad de unificar y uniformar las definiciones de lo deseable en sociedades diversas que están en contacto cada vez más intenso a través del ciberespacio.
Las actividades perjudiciales, además, entrelazan cada vez más a ámbitos que en ausencia de la interconexión actual podían verse y administrarse por separado, como por ejemplo la seguridad pública y la nacional.
La interdependencia entre sectores y grupos dentro de cada país y entre países y sectores es cada vez más intensa debido a la irrupción de los medios e interconexiones digitales. Aquello que tenemos en común sobresale a través de múltiples fronteras; aquello que puede dividirnos las atraviesa también, a velocidades superiores a las capacidades de proceso de los sistemas sociales, regulatorios y legales.
La colisión entre un utópico ciberespacio definido por la horizontalidad de Internet y un mundo tradicional ha generado una onda expansiva que en tres décadas ha pasado de la Declaración de Independencia del Ciberespacio a requerir la atención urgente de gobiernos y organismos multilaterales. Conviene disipar desde el primer momento la idea de que Internet ha sido o es un espacio sin ley ni gobierno.
Desde las primeras acciones orientadas a la normalización técnica para garantizar la interoperabilidad en Internet, con la creación de la IETF y el mecanismo de RFCs, la comunidad activa en Internet se ha dado formas de gobernanza. Éstas han sido variadas y adaptadas a la naturaleza de los problemas específicos que han surgido.
Es posible extraer algunas lecciones de lo observado y aprendido durante la formación de ICANN, en la Cumbre Mundial sobre la Sociedad de la Información, en el Foro sobre Gobernanza de Internet, y en otras experiencias. Volveré a esto hacia el final de esta intervención.
2. Cómo vivir entre el ciberespacio y el mundo pre-Internet
Una observación recurrente entre quienes trabajamos regularmente en las profundidades del contexto de Internet es el deslumbramiento que sufren quienes no lo hacen cuando se encuentran con algunos fenómenos que les resultan novedosos, sea por su reciente invención o por ser el primer encuentro con algo que ya funciona. En este deslumbramiento históricamente se han originado dos tendencias, el dualismo digital y la que juzga que “no hay nada nuevo bajo el Sol”.
Una postura que nos ha estado rindiendo buenos resultados es una que a la vez reconoce la innovación radical y las transformaciones profundas que nacen de Internet, y la permanencia de algunos fenómenos humanos y sociales básicos; éstos son modificados, a veces en forma profunda, por Internet, y es posible rastrear tanto el fenómeno básico como la modificación para encontrar formas de tratar a ambos en forma coherente y conducirlos, darles una gobernanza adecuada si ésta es requerida. Dos conjuntos de premisas nos permiten avanzar rápidamente al menos para dar a los problemas un adecuado encuadre.
El primero es el conjunto de principios de diseño de Internet, jerarquizados como arquitectura de capas, conmutación por paquetes, interoperabilidad, apertura, mejor esfuerzo, punta a punta (también conocido como “inteligencia en la orilla” o “red tonta, orilla inteligente”), robustez, (expresado entre otras formas como “ser generoso con lo que se recibe y parco con lo que se envía”), descentralización, escalabilidad, y la consecuente “innovación sin pedir permiso”.
Derivados de estos principios, seis parámetros parecen ser adecuados y suficientes para hacer esta cartografía entre lo digital, innovador, “cíber”, y sus precedentes en la conducta humana: masificación o escalamiento incluyendo efectos de red; identidad y anonimato; cruce de fronteras jurisdiccionales; reducción de barreras; reducción de fricción; y efectos de memoria y olvido.
Para explicar su aplicación en forma simplificada podemos concentrar nuestra atención por un momento en el delito conocido como “phishing”. Se trata de un fraude acompañado por una suplantación de persona. Lo que requeriría que en la calle una persona aceptara firmar una tarjeta de firmas de una cuenta bancaria para ceder el control de sus recursos, algo que cara a cara sería improbable, de bajo rendimiento y de relativamente alto riesgo para el delincuente, se vuelve accesible a millones de víctimas potenciales mediante la masificación; difícil de atribuir a un culpable específico a través del ocultamiento de identidad; difícil de rastrear, perseguir, imputar y castigar por los cruces de fronteras jurisdiccionales a países donde el rastreo es imposible o la conducta no es perseguida; con facilidad se forma una banda y se adquieren los recursos de software y datos necesarios para el delito al ser mínimas las barreras para relacionar a los delincuentes (como lo son para el comercio electrónico); la víctima actúa de manera instantánea para ceder sus credenciales debido a la mínima fricción necesaria para la transacción; y los delincuentes usan la memoria de Internet para adquirir los datos necesarios para el delito tanto como acuden al olvido para borrar sus huellas.
Muchos problemas, iniciativas de ley, acuerdos y proyectos se benefician de ser cribados por estos seis principios y sus consecuencias como la radical transparencia que Internet permite.
El éxito de muchos de los procesos de gobernanza de Internet y del ciberespacio hasta ahora – los exitosos, valga la redundancia – se origina en que atienden a estos principios (aun “avant la léttre”), se concentran en la capa adecuada, y, algo muy importante, atienden la necesidad de escalabilidad radical de Internet. Otros, en cambio, resultan problemáticos. Por ejemplo, el “derecho al olvido” o los bloqueos, filtros y “takedowns” enfrentan problemas severísimos de escalabilidad, al convertirse en procesos tipo “whack-a-mole”, reactivos y puntuales, o bien descansar en algoritmos y procesos automatizados que no pueden hacer las distinciones sutiles en materia de alcance e intención de las acciones de las que hasta ahora sólo los seres humanos son capaces.
Son exitosos en sus ámbitos la IETF para la normalización técnica; ICANN para la gestión de la parte centralizada del sistema de nombres de dominio y la asignación de direcciones IP; el APWG o Anti-Phishing Working Group y el M3AAWG o Mail, Messaging, and Multimedia Anti-Abuse Working Group; y el IGF o Foro sobre Gobernanza de Internet, cada uno dentro de sus objetivos, porque parten de un principio heurístico, reúnen a las partes realmente interesadas, están estructurados con los “dientes” proporcionales a su función, y tienen una organización escalable para el problema de que se ocupan.
Los mecanismos de gobernanza de Internet exitosos consideran de manera específica el rol de cada “stakeholder”, partiendo además de si su posición se basa en la defensa de un interés, en principios, o de manera diferenciada entre unos y otros. Suponen que cada actor puede tener un papel diferente en problemas diferentes; por ejemplo, los gobiernos pueden asumir un papel consultivo en el IGF, un papel consultivo pero con opinión que es obligatorio escuchar en ICANN, y un papel proactivo y actuante a través de la fuerza pública en el APWG. El papel de los gobiernos siempre será asimétrico y objeto de especial consideración.

3. Hacia dónde va la Cooperación Digital
Como lo señala el documento de la ONU sobre interdependencia y cooperación digital, las preocupaciones y focos de atención de las sociedades contemporáneas pasan por lo digital – desde las telecomunicaciones, evidentemente, hasta la justicia más elemental, la paz y el desarrollo.
La capacidad de Internet de amplificar masivamente las comunicaciones a través de las fronteras ha dado lugar a la existencia de empresas cuyo número de clientes y usuarios es similar o superior al país más poblado de la Tierra, y por ello a que éstas provean espacios a poblaciones inusitadas. Los modelos de negocio de algunas de estas empresas alteran de manera fundamental la naturaleza de la esfera pública. Sin restar importancia a la inclusión económica, los riesgos civilizatorios son extraordinarios y deben ser abordados. Al mismo tiempo, al hacerlo, debemos dejar de lado los pánicos morales, la exageración de los riesgos, y el deslumbramiento – positivo o negativo – de la novedad más reciente.
La Cooperación Digital exitosa será la que no sea impuesta desde arriba sino producto de acciones voluntarias, bien intencionadas, racionales, y basadas en evidencia. De los modelos que propone el informe del Panel debe surgir una síntesis dinámica, constantemente en ajuste, cada vez más incluyente y racional.
Debemos reconocer que se ha creado un régimen novedoso en el espacio “multistakeholder”. Este tipo de gobernanza no se inventó para Internet ni existe solamente en el ciberespacio. Campos tan variados como las finanzas, los bosques, el pastoreo, la pesca y los deportes muestran instancias de ella. Hay que prestar especial atención a actores poderosos y hábiles que cosechan éxitos o precedentes citables en este régimen para apalancar su posición en el multilateral y viceversa, en un ciclo que no es aprovechado igualmente por todos los actores. Ahí está uno de los mayores retos para la política exterior.
Debemos evitar también las trampas del lenguaje, desde el que significa demasiado por su contenido emocional como “seguridad” hasta el que pierde significado por su polisemia como “cíber”; el que carga los dados invocando a los niños o el que oculta la promoción del odio bajo una falsa defensa de la libertad de expresión. Cada uno de estos temas nos lleva a dobles y triples varas de medir que sólo podemos superar con comunicación honesta y eventualmente un nuevo contrato social, de grano muy fino y dinámico, en el que más allá de reglas escritas tengamos claro qué es permisible y qué no, con la información y datos de otros, con los riesgos de manipulación, con las diferencias culturales, y con los pisos de derechos humanos que no pueden ser ignorados.
Y debemos tener claro que la conducta se modula y regula en el plano de la conducta misma. Odio y discriminación, barreras al desarrollo, se amplifican o se pueden reducir en el ciberespacio, pero ante todo a través de sus herramientas para dar cauce a decisiones sobre lo humano y social.
Eventos como el que hoy nos congrega deben servir para la construcción de confianza, la expresión del disenso, el planteamiento de políticas creíbles desde la de acceso hasta las más abstractas de innovación experimental, y para identificar las múltiples áreas en que todavía no estamos todos para ir activamente por quienes faltan, dentro o fuera del país. Sabemos que un modelo monolítico es inviable. Es sospechoso de compatibilidad con la idea del gobierno único para la humanidad, no es escalable, no es suficientemente dinámico, y no prueba su legitimidad con el criterio que el sistema multilateral soslaya y la comunidad técnica privilegia: legitimidad basada en eficacia.

lunes, noviembre 04, 2013

Ciberseguridad y Delito Cibernético - Diálogos sobre Gobernanza de Internet - México, 4 de noviembre de 2013

Notas de la Mesa 1, Ciberseguridad y Delito Cibernético


MESA 1. CIBERSEGURIDAD, PROCURACIÓN DE JUSTICIA Y TEMAS RELACIONADOS

Julio Téllez, UNAM/INFOTEC presentación

Azucena Sahagún PGR DG Coop Int, antes Subdir Tratados SRE, UIT en su campo
Marco Jurídico del entorno digital.
México retrasado en esta materia; vgr. Agentes del MP no pueden actuar
Código Penal sí contiene algunas conductas punibles: terrorismo, geolocalización, pornografía infantil, acceso ilícito a sistemas
CFPP establece medidas
PGR va de la mano de CNS
No tenemos el estándar para vincularnos a Convenio de Budapest, tarea ardua

Jacobo Bello Joya, Comisión Nacional de Seguridad
Jefe de la Policía Cibernética (Coordinación para la Prevención de Delitos Cibernéticos)
Crecimiento de usuarios, Generación Y: problema, qué tan preparada está la generación X ante la Y
Retos tecnológicos:
Crecimiento exponencial de dispositivos móviles y puntos públicos de acceso dificulta sanción de delitos
Big Data
Nube
Tendencia importante: uso de medios por la delincuencia organizada para robo de datos, phishing, etc.
Prioritario contar con programa de prevención, no sólo para jóvenes sino para toda la población (ABM, AMIPCI, trabajo conjunto)
Fortalecer MPs, jueces, para judicializar y sancionar los delitos
Fortalecer mecanismos de seguridad cibernética en dependencias gubernamentales

Andrés Velázquez, Mattica
Perspectiva: no hay sistema seguro
Regular en Internet va a ser un dolor de cabeza; unir todo lo que hemos visto, personas que han participado, muy difícil
Identificar cómo sumar esfuerzos; vgr. Investigación técnica de delito necesita leyes y autoridades
Necesidad de trabajar en conjunto

Marco Navarro Rivas, Microsoft
Ciberseguridad, 3 aspectos:
1. Cambios de los últimos (6) años
Mejorar cultura de Inernet, seguridad, productividad
El problema sigue siendo el mismo: que la estrategia de seguridad en Internet se convierta en un modus vivendi
Visión de la fundación “Navega Protegido”: el ciudadano ha evolucionado en la forma en que usa los servicios
Tecnología, procesos y gente
En tecnología estamos hablando de modernización vs tecnología obsoleta (Windows XP 12 años de servicio)

2. Propiedad intelectual y piratería de licencias de software
3. Interoperabilidad plataforma abierta vs. plataforma comercial, en cualquier caso estrategias de seguridad

Luis Fernando García @tumbolian

Perspectiva de derechos humanos
Visión más crítica de abordaje tradicional a amenazas cibernéticas (no por ello menos reales y serias)
También están amenazados los derechos humanos
Una amenaza es la pobre tipificación de conductas (muchas no necesitan nueva tipicidad, y es irrelevante si se llevan a cabo por medios informáticos)
Actualizaciones de leyes en las que se cuelan criminalizaciones de infracciones a derechos de autor y otras de mal efecto sobre DDHH; ciertamente incompatible en estados interamericanos
Falta de claridad en algunos tipos – como acceso no autorizado – lleva a criminalización de conductas de manera desproporcionada, vgr. Aaron Swartz

Alberto Nava, prof. Derecho Penal, INFOTEC
3 esferas por resolver:
1. Legislación, tipificación
2. Investigación y regulación de ésta
3. Cómo se lleva ante un juez; valor de la prueba
Otras aristas: leyes hechas por migrantes digitales, delitos y afectados son nativos digitales
La legislación es el primer problema en delitos informáticos – obsoleta desde la estructura, antes de Budapest, antes de como es la red ahora con redes sociales, cómputo en la nube
Catálogo en Código Penal Federal atrapado, sólo ha dado lugar a una consignación 2.11bis.3, sin certeza de condena
No aplica en fuero común, legislación no armonizada en estados o inexistente: caos
Pifias en regulación de la red: legislación local Tabasco, Veracruz, legislación a modo revertida por la SCJN
Alfredo Reyes Krafft, AMIPCI + ICC
Avances, productividad, integración ciberespacio con otros espacios, etc.
Desafíos:
Integridad y conservación de mensajes de datos para dar certeza al comercio electrónico
Autenticación, firma electrónica
Accesibilidad a productos y servicios
Necesidades de legislación: legisla abogado que sabe poco de técnica, técnico que sabe poco de leyes; necesitamos abogados que conozcan tema técnico.
Normativas ineficaces por esa dicotomía
Recomendación: cuidado, sobre todo en esquemas de seguridad, en regular medidas técnicas de seguridad. Llegar a uniformidad aumentará riesgos


Q&A
León Felipe Sánchez: pide al panel identificar necesidades específicas de legislación
Leticia Luna: capacitación de personas de muy bajos recursos. A Microsoft: cómo cree que va a ser obligación del ciudadano la actualización tecnológica; debe ser RSE. A Jacobo Bello: sobre incremento de malware, usar más software abierto.
APB:
Separación de capas, legislar sobre conducta
Dónde vamos a empezar a ver en México legalidad, transparencia, reclamaciones de condiciones de intervención de comunicaciones
[N]
¿no es más fácil hacer general la legislación, en vez de específica?
[N]
Expicar uso discrecional de geolocalización y datos de redes de telefonía

Respuestas:

Azucena:
Leyes tecnológicamente neutrales: propósito de los Diálogos es mostrar que no sólo es necesaria la actuación del gobierno sino cuestiones éticas y morales. El Derecho Penal es la ultima ratio.
Geolocalización, aclara posición PGR
Los tipos de los delitos deben ser precisos en Derecho Penal

Jacobo Bello:
Sobre malware. Hay de todo (“fraude nigeriano”), ransomware (incluso de pequeña escala, con tarjetas de pago en Oxxo, dos mil pesos)
Prudencia respetuosa en el uso de la palabra “hacker”.

Andrés Velázquez.
NO existen los delitos cibernéticos; son delitos en que se usan medios cibernéticos
Necesidad de legislar: en prueba digital y su validez (vgr. Un correo impreso no es una prueba digital)
Tenemos que empezar con educación.

Marco Navarro (Microsoft)
“Navega Protegido” se enfoca en escuelas, dona software
FUD, FUD, FUD, FUD…
Como ciudadanos tenemos obligación de proteger nuestra información

Luis Fernando García
Concuerda con LFSA y APB: se intenta criminalizar la tecnología, no la conducta
No se debe criminalizar el uso de medidas de “elusión” de candados pues puede estar justificado; respalda esto OEA, ONU
Sobre intervención de comunicaciones y geolocalización: hay disonancia entre interpretación constitucional de privacidad e involabilidad y lo que dicen las leyes y las Cortes. Cita SCJN resoluciones a favor de inviolabilidad de contenido y datos de tráfico. Se requiere orden/autorización judicial.
Pendiente también en SCJN acción de anticonstitucionalidad de geolocalización.
Código Nacional de Procedimientos Penales podría modificarse a favor de privacidad; otro tanto LFTelecom.
Cita como ejemplo de lo positivo necessaryandproportionate.org
Nuevo CFPP ratifica vicios

Alberto Nava
Libro La Prueba Electrónica en Materia Penal
Los tipos penales deben ser específicos (hay más de 1,097 sólo en el ámbito federal); principio de taxatividad, art. 14 constitucional
Coincide con APB: la prueba debe tener licitud y ésta se exige de la intervención de telecomunicaciones
El otro eje rector es el procesamiento de la cadena de custodia

Alfredo Reyes Krafft
Cfr. APB, LFSA, qué se entiende por neutralidad tecnológica, basado en acuerdo en la materia, Costa Rica, 2003: ninguna disposición legal u orden de autoridad podrá exigirte la inclusión de una tecnología específica
En este sentido la ley debe ser tecnológicamente neutra
En temas como comprobante fiscal digital esto da dificultades (vgr. Imposible generarlo en un dispositivo que no sea una PC)
Hay mucho que trabajar en esta materia

Julio Téllez
Sin duda nos estamos preparando bien para el IGF 2016 del que México será sede, y qué bien el diálogo multistakeholder

Nueva ronda Q&A
Manuel Haces: preguntas que vienen de redes sociales – participación remota.
A Jacobo Bello, si son públicas las estadísticas
¿Qué pasa con los intentos de censura?
¿de dónde salen los datos de fraudes y cibercrimen?


Carlos Saavedra (Senado)
Respalda preguntas de LFSA y APB: medidas legislativas concretas
Educación
Modificaciones a CFPP para pruebas digitales

Cedric Laurent
¿Está obligado Microsoft a contestar preguntas sobre la información que proporciona al gobierno de EU? Si no, ¿es porque no sabe o porque no está autorizado, o porque cree que Microsoft no la detecta?

Ricardo García Ortega, Centro de Estudios de Prospectiva y Desarrollo Social
Hablar de regulación de las redes le parece un tema extraño
Desde Budapest cada año se habla del asunto y luego resulta que no hay nada; la sociedad hace como que participa y el gobierno como que actúa, y lo único que sucede es que las empresas se están cubriendo.
Ponerse de acuerdo. Si es Gobernanza, que participe la sociedad, la principal afectada, a la que no se toma en cuenta.
A PGR: ¿cuántos delitos se han perseguido y sancionado? Sabe de 4 o 5
Falta un verdadero esfuerzo para que la sociedad participe en establecer políticas. Que no sea a nivel internacional, hay que hacerlo en México, gobierno y sociedad.

[N]
Si la educación te parece cara prueba con la ignorancia.
¿Y los niños? Nadie revisa los portales de seguridad
Aspecto analógico: comercial de “mucho ojo”, llegar por ese lado
UNICEF y el video del hombre de algodón
PGR, Microsoft etc. deberían hacer alianzas para educar
¿Tienen una estrategia?

Juan Carlos Castañeda, comunicador
Sí hay leyes pero no se aplican
¿hasta dónde ha llegado México en consignación de delitos?

RESPUESTAS DEL PÁNEL
Azucena Sahagún
Coincide con Andrés, hace falta un trabajo conjunto
No solamente la regulación se centra en eso; en materia preventiva la Policía Cibernética tiene políticas
Problemática de la PGR:
Falta de denuncia (pocos casos son de oficio); sin querella no puede el MP iniciar una investigación
En la investigación falta conocimiento de MP y peritos
Acaba de haber un 2º. Congreso sobre Cibercriminalidad sobre tratamiento de la prueba digital, protegerla, salvaguardarla, no modificarla.
Sobre judicialización, escapa al poder de la PGR pero hay que capacitar jueces
Sobre Budapest, no hay consenso internacional sobre otro mecanismo y es lo que hay. Toca aspectos sensibles; en caso de derechos de autor, retoma cuestiones de otros tratados (OMPI), foros multistakeholder – debe seguir habiéndolos.
El ciberespacio simplemente es un medio comisivo. Los delitos existían desde antes.

Jacobo Bello:
Sobre datos estadísticos, tema relevante.
Fuentes de información de CNS son principalmente denuncias ciudadanas. Han logrado que en 30% de las denuncias se ayude a levantarlas ante MP, mientras que el global de la ONU es 1%.
Mandamientos judiciales y ministeriales son otra fuente de información
CERT – el de la UNAM y el de la CNS, intercambios de información y alertas
Vienen más acciones preventivas.

Andrés Velázquez
Estamos hablando a diferentes niveles.
A nivel internacional la legislación que hay no sirve; sólo se aplica si hay cooperación y ésta sólo se usa en casos de alto perfil como terrorismo.
Sobre la regulación: un auto también es un arma. ¿por qué no lo vemos como a Internet?
El tema es cómo se hace uso de Internet.

Marco Navarro
Microsoft no provee acceso directo o indirecto a ningún gobierno para poder privilegiar datos de nuestros clientes.
Temas de interoperabilidad: una organización lidia con unas 20 marcas (no sólo Microsoft y Linux). Por eso las organizaciones necesitan Data Governance, información clasificada, sensible o de uso compartido.
El exceso publicitario del cómputo en la nube, por las propias empresas.
Canal conéctate seguro en Internet, Microsoft y AMIPCI
Hace falta llevar a cabo talleres a través de asociaciones, para tecnólogos, abogados, legisladores, etc. para dar lugar a leyes que se apliquen
Consideraciones sobre transjurisdiccionalidad del delito y necesidad de colaboración internacional.

Luis Fernando García
Sobre discusiones legislativas actuales: CNPP, LFT, Ley Penal General (piso para armonizar legislación penal en estados). Oportunidad para mulstistakeholderismo para aportar a la construcción de una legislación adecuada.
Sobre intervención de comunicaciones: se debe introducir una vigilancia de la sociedad vgr. a través del IFAI. La retención de datos actual en telcos es anticonstitucional pues se debe requerir orden judicial; lo mismo para geolocalización.
Caminar juntos y no olvidar las obligaciones de derechos humanos.

Alberto Nava
El nicho de oportunidad para la delincuencia crece al crecer la población usuaria de Internet. Falta legislación adecuada. Hace analogía entre supercarretera de la información y la ley de 1999 como un carrito de modelo antiguo.
Hay que discutir Budapest y que se juzgue por lo que se haga y no por lo que hemos dejado de hacer en 12 años.

Alfredo Reyes Krafft
Enfatiza concepto de Equivalencia Funcional, para ayudar a dar precisión y agilidad a tipos penales
Prevención del delito y promoción de la denuncia: debe estar apalancada en confianza en autoridades. No se denuncia por falta de ésta.
También es importante la cooperación internacional.

Julio Téllez intenta consenso:
Política pública. Mencionada en Plan Nacional de Desarrollo. ¿se mencionará, se explicitará? ¿tendrá lugar en la Estrategia Digital Nacional? ¿funcionará a través de una sola coordinación la inteligencia naval, militar y civil, el CISEN?
Tipificación de delitos: la vorágine, la dinámica no permite que se actualicen, pero es obligación de legisladores. Común/federal deben ser compatibles.
Problematiza el anonimato como causa de impunidad.
Ciudadanos: prepararnos, capacitarnos, educarnos. Sí en efecto: padres de familia, internautas, niñas, niños y adolescentes, los más vulnerables.
Estos diálogos no terminan.

lunes, noviembre 12, 2012

Notes from the IGF session "Taking Stock and Looking Forward"

These are partial, informal notes I took in the "Taking Stock" session in the closing day of the Internet Governance Forum, in Baku, Azerbaijan. They do not substitute for official transcript, may contain unfinished content and rough references to third parties with no intent to offend, and may skip large parts of the session's content for no particular reason. And the no particular reasons may be different in each case. Meant for progress in parallel and in advance to official transcripts.


IGF2012TakingStock_WayForward

Notes by Alejandro Pisanty
Chair
Constance Bommelaer introduces session format.
Peter Major introduces facilitators.
Bertrand de la Chapelle. Asks rapporteurs to present reports.
Calls Jeanette Hofmann. Report from Main Session on Emerging Issues
1. Disaster recovery
a. Understand digital media for spreading information. Need to create local infrastructure to communicate vital information. Govts should prepare by digitizing information, providing it, and providing training. Emphasis on flow of information.
2. Intellectual property rights and free speech
a. Discussion around common principles. Regulation should be technologically neutral; this principle faces problems, like: each medium inherits different regulations, countries are different, regulation of hate speech is an example. Against convergence. There was no common view in panel.
Rohan Samarajiva, IG4D session:
3 clusters: gTLDs, enabling environment, infrastructure
gTLDs, expansion of domain name space: concerns are expansion of markets
On the other clusters there was agreement for multistakeholder processes. Differences refer to people who see infrastructure as more important (in developing countries.) Emphasis also on innovation.

Karen Rose, on Access and Diversity

Infrastructure, mobile and innovation.
Meta-level takeaways:
Go beyond rolling out connectivity. It is a key prerequisite, but to be meaningful we need to talk of Internet as value proposition. Turn users into creators and innovators to fuel development.
Driving demand for the Internet by being more relevant and developing content. All stakeholders have mutually reinforcing roles.
Look at these issues as how to fuel the Internet economy.
REPORT FOR PLENARY ON SECURITY, OPENNESS AND PRIVACY:
Alejandro Pisanty, UNAM and ISOC, Mexico
The 7th meeting of the Internet Governance Forum held numerous discussions on the intertwined subjects of Security, Openness and Privacy. The subject was the theme of a Main Session and Workshops, and was also of interest in Dynamic Coalition, Open Forum, and other discussions.
The brunt of the attention was dedicated to the relationship between Security and Privacy, or more broadly this year, between Security and Rights among which privacy is present with its own weight, for its impact on other rights, and as a symbol or even shorthand for these.
As the 7th IGF included many more rights-related sessions than any previous year, statements about rights threatened by surveillance permeated a large part of the discussions. Continuing from previous years, the balance between opposing trends as well as views of cybersecurity serving instead of opposing privacy and liberties went on being the focus of many debates.
In some of these debates, clear-cut cases and figures for state-driven surveillance were shown. Some of these are staggering, especially in view of the accelerated application of analytics and correlation that allow the deanonymization of data captured as anonymous. In many cases shown in the Forum, the justification for the scale of data capture and retention cannot be readily found. The impact of surveillance as a chilling effect on the rights of free expression and free association was underlined as well.
Identity management, a key element of online security and privacy, was discussed. Among the most forward-looking contributions is the view of evolution from top-down, owned identity, authentication and authorization frameworks towards identity management based on multiple sources which only require a low level of trust in each.
Openness was not intensely discussed in this intertwining. However, it was the subject of many discussions in which libraries and librarians play an increasing role in the Internet Governance Forum, and of the Dynamic Coalition on Internet Core Values.
The communities concerned with rights and with security have not been communicating enough. A call is made for further multistakeholder dialog open to many diverse needs and points of view.

Bill Drake. Report on session on Critical Internet Resources.
gTLDs process; emphasis on broadly generic terms, role of the GAC which generated robust disagreement among some parties.
Secondary markets for IPv4 addresses. Using markets to reallocate scarce resource could serve some purposes, or could be inconsistent with global public interest.
WCIT and ITRs were discussed for potential impact on Internet, esp. proposals from some parties for interconnection and “sender pays” kind of approach. Boundaries between telecommunications and Internet are of interest as they shift. Consensus that the regulations should not extend deeply into the Internet realm and stay closer to the traditional realm of telecommunications.
Vladimir Radunovic. Report from remote participation, “the cloud”. 3,000 tweets previous to meeting, 1,500 more during the last 24 hours reaching 2.8 million followers; almost a parallel IGF.
Concerns on rights.
Heated discussions on enhanced cooperation, of which IGF is considered a model.
Debates on “right to Internet”
Intense interest in WCIT and ITU SecGen’s speech.
Other topics included questions about women and children rights, and disaster relief.

Qusai al-Shatti facilitator now. Open to participants.

Subi Chaturvedi. India. Professor and NGO from Delhi. Thanks people who facilitated her presence; it is a life-changing moment. IGF is one of the most transparent, accessible platforms.
Makes a submission: national IGFs are not fast enough. Need to have numerous events. We need an Internet Governance Movement; what is at stake is freedom, Internet and freedom.
Institutionalize best practices from national and regional experiences, sharing learning, creating bridges. Facilitate dissemination of information.

Parminder Jeet Singh. Recommendations from WG on IGF improvements. Complains. Extends the complaint. Insists on complaint. Asks why grounds for his complaint arose.

Jonas Makinnen. Progress in youth participation. More intense discussion and acknowledgement of youth’s contribution. IGF suffers from youth showcasing. Remarks on absence of local youth.
Youth want attribution and access. Young people need to be able to learn the positives and the negatives.

Peter Major. Response to Parminder on implementation of CSTD recommendations. They have not yet been accepted by the UN GA and the MAG was not mandated to follow them. Next year will be different.

Subi Chaturvedi. On youth: India IGF dedicated a day to related issues but still left out youth. We have to create events that engage youth, we must go to them.

Bertrand. Enhanced cooperation discussion more accepted. Transnational effect of laws, neutrality in Marco Civil. WCIT a big issue, discussion is in mission of IGF as monitor of whether processes comply with WSIS principles.
Qusai. In a nutshell eg disaster response, technical neutrality in regulation; IG4D importance to develop domain-name industry at ccTLD level and developing infrastructure (mostly IXPs), enabling environment.

Carblanc: will discuss statements of principles. There are at least 15 statements of principles which exist mostly in English. There are differences: in the mode of development (unilateral to multistakeholder); source (IGOs, govts, civil society, business, etc.); approach (economic, human rights, etc.); focus (constitution-type, sectoral, etc.)
Commonalities: reference to international founding instruments, similar rights, commonality in principles.
Kleinwächter. Over 25 sets of principles identified. There should be a single one that covers them all, counts with the agreement of all governements and all stakeholders, and be elaborated by the MAG.
Pisanty: attempt to find common principles upwards will only conclude on the commonalities in the lowest layers, i.e. openness, interoperability, end-do-end. Wolfgang’s proposal would also ask for the MAG to become the constitutional assembly of cyberspace; not equipped for that.

Elvana Thaci: one characteristic of the EU Principles are open; they don’t try to develop in isolation and try to express core values of the Internet in policy guidance. They see it as the CoE’s contribution to an ongoing global process in which all stakeholders must take their own responsibilities. See also CoE governance principles for 2012-2015.

Parminder Jeet Singh. Will not talk about DC on IRP. OECD and others are developing principles and they should not oppose UN-level development. Horrible people oppose these.
On Wolfgang: agree with Pisanty on MAG role, not right.

Jeremy Malcolm. Outcome from BestBits, civil society meeting of 50 experts. Only way to legitimacy is multistakeholder development of undisputed principles.

Franklin Netto (Brazil govt).
IGF would have important role in drafting principles.
Marco Civil has not been approved in Congress, it is an initiative of the Executive listening to society
Happy to hear that enhanced cooperation concept is not a taboo
Need a platform to operationalize the concept. Enhanced cooperation must be multistakeholder process, to result in public policies.
First time at IGF, likes very much to work in open space, BUT we need to find ways to systematize the results and take them to governmental realm and others.

Ayesha Hassan. The private sector welcomes the IGF and thinks there is room for further exploration of sets of principles.

Now Nermine El-Sadawy moderates. How could principles be compiled and how the IGF platform be used for that.
Carlos Affonso. Report from workshop.
Johan Hallenborg from same source. IGF should create a prize. Work more on intermediaries following Frank LaRue. Study interaction with technical design. Link to human rights fora, maybe through workshops next year. Continue to hold Human Rights Roundtable.

Nermine: do people agree with Wolfgang or Alejandro?

Peter Major: he understands that Wolfgang’s proposal is only to compile and find commonalities among sets of principles, sees no harm.
WG on IGF improvement.

Constance Bommelaer. Agrees with Anne Carblanc on compilation of principles; it needs to be done in a multistakeholder environment.

Anne Carblanc: surprised that no-one is taking the floor. If the IGF is not the platform, then what is? Human rights are not the only perspective; social wellbeing, economics, etc. also count, and the OECD would be glad to participate.

Bertrand. The issue of proliferation of principles was already present in the Nairobi IGF. There was general agreement on comparing these sets of principles. Need to decide how to do it. Compendium seems to represent at least the first step. There are milestones and natural timeframes to structure that discussion (like meetings in 2013.) Some compilations are already being made. One compilation could be done by February.

Parminder. Will make a suggestion for process. There should be a round table in the next IGF. Offers to help organize on behalf of CD on IRP.

Theresa Swinehart. Good dialog, good opportunity. As MAG member looks forward to continuing this in the MAG now.
Nermine: would agree with Theresa. Maturity point in time to take next steps.

Peter Major. Next phase of the session: Way Forward. Facilitators Avri Doria and Vint Cerf.

Avri: The IGF is evolving. Way forward has two dimensions: the IGF itself and the substance, what we’ll be talking about.
CSTD was talking about IGF of two years ago.
Wants MAG to be more than program committee, dynamic coalitions to be dynamic along the year. Look at some statements made in this IGF in defense of freedoms, esp. freedom of speech and freedom after speech.

Vint Cerf. The MAG should belong to the IGF, not to the CSTD. WE should be in charge.
7th IGF UNDESA staff, secretariat, hosts have achieved a lot with little resources. These must become more reliably. Commits to get more engagement for the IGF.
IGF meetings are rich in content and diversity and thought provoking debate. A project to curate the archives is called for. Calls for participation, offers data mining. Some work is already being done so the point is providing platforms.
More can and should be done to draw attention to problems that surface. Task and staff the MAG or a MAG-like Working Party to analyze the issues and assess whether progress is being made. Do the issues deserve attention by other bodies?
Need to involve more participants from Latin Americ, Asia and Africa.
IGF should self-assess.
There is value to loose coupling and informality. We should keep it, avoiding overly rigid regulations.

From Vint textually:
“1. The UNDESA staff and IGF secretariat, with great assistance from the Azerbaijani hosts, have done wonders with little resource. We must find a way forward to increase reliably the resources available for future IGF meetings. I am committed to finding ways to increase private sector engagement and support.
2. The IGF meetings are rich in content and diversity, vigorous in thought-provoking debate. This one was no different. But we are not leveraging the accumulated wisdom of the observations of participants as well as we should. A project to catalog, archive and curate the cumulative documents (including transcripts) of all IGFs is called for. I am committed to working with like-minded participants to achieve a sustainable archive and data-mining capacity to inform future IGFs and to assess historical trends.
3. It seems clear that more can and should be done to draw attention to problems that are surfaced in the IGF discussions between IGF meetings. To this end, we should consider tasking and staffing the MAG or a MAG-like working party to analyze the issues raised and to assess whether progress is being made. This work could include specific observations derived from the IGF deliberations and speculative suggestions for their further consideration in appropriate fora. At the beginning of each IGF, one could look forward to a report on progress made in areas identified as ripe for resolution.
4. It seems important to test the idea of dynamic coalition efforts that continue between annual IGF meetings. Perhaps some of the Dynamic Coalitions formed during this IGF can attempt to engage during 2013 in remote or even face/face interaction making use of online tools to further their work.
5. This IGF, as have its predecessors, has reaffirmed the vital utility of multi-stakeholder exchanges that benefit from candor without forced attempts to reach consensus. The IGF process should draw upon a broader range of participants from all stakeholder sectors, especially from Latin and Central America, Africa and Asia/Pac. Incentives and facilitating steps are needed to achieve this objective.”.


Avri. Calls on facilitators of last two sections then will call for open participation, focused on progress, not evaluation.

Bertrand.
Organizational matters. Some lead to drafting of texts and declaration.
There are too many workshops.

Qusai on ways forward.
The Internet is user-centric. Innovation doesn’t have borders. Future IGFs should discuss more Internet as tool for change.
Would like to see more interaction with regional and national IGFs.

Nermine El-Saadawy.
Need to aggregate and study principles.
Need intersessional meetings and other forms of continuity.
Create a think-tank group on Internet Governance policy issues.

Pisanty. Caveat re declarations or even types of summaries that need negotiated text.
Malcolm. On permissions needed to distribute materials.
Carl (N) how to contribute
Vint Cerf: we can and might use computer based tools already proven.
Carolina Aguerre. Agrees with Vint, Avri, Bertrand re legitimacy of IGF. Place for discussions, need to develop a very good website, tool with archives (very difficult to find out what has been discussed before)

Netto. Coincides with need to ensure sustainability of the IGF.
On how to compile the knowledge that has been generated in the IGF.

Heather Dryden.
Compilation of principles would be useful. Must be multistakeholder effort.

Ian Fish, UK, chartered institute for IT.
Besides geography there are sectoral and language considerations. (referring to Vint’s proposals.)

Andrea Beccali from IFLA. Many events till 2015.
UNESCO and UNDP progressively more absent. Failure of multistakeholder commitment of them.

Cedric from UNESCO: not true, tells of UNESCO presence.

Farghan Abdullayeva from Azerbaijan Academy of Sciences IT Institute. Interesting as host nation, multiple and diverse points of view. Thanks to organizers and participants.
Participant from Indonesia (el que intervino en una mesa de seguridad), will be host country.

Wout de Natris. Reports from workshop on international cybersecurity cooperations. Almost no regulatory body or law enforcement attended this conference. Summarizes conclusions: too many laws and treaties. Reach out and communicate. Capacity building. Set priorities through national security

viernes, noviembre 09, 2012

Cybersecurity in the Internet Governance Forum, Baku, 2012 - some session notes

Notes from cybersecurity related sessions in the Internet Governance Forum 2012 (Bakú, Azerbaijan)

These are (admittedly incomplete and potentially inaccurate) notes I took in some sessions related to cybersecurity in the Internet Governance Forum

Cybersecurity that achieves privacy and civil liberties.

Questions from audience, now panelists:
Robert Guerra. It is difficult to get intelligence agencies into a public conversation. Data retention needs special care. Religious speech now important; sometimes used to stifle speech, censor. In some cases governments use it as cover for stifling political speech.

Jimmy. You can send letters or use public phones without identifying yourself; these are essential rights in the offline world. On the Internet you can register but you don’t have to do everything you can do.
Speakers “in Egypt they torture criminals because police can’t do their job right. There is always a reason like this for retaining amazing amount of data. Surveillance out of precaution.”
Concerning religion: it is dangerous to bring the discourse of religious and human rights to online. Private companies are being blackmailed for this; example of Google and “inflammatory videos”, now having showed that they do have the ability to block.
Lots of issues rehashed. Research needed.

Workshop on Identity

EU, US creating official, governmental, national digital identity frameworks.
Bill Smith. Identity space is natural for governments. Models like Liberty Alliance, circle of trust. Learning from private sector like credit cards.
Emerging model with multiple, low-level-of-trust sources of authentication. Moving to adaptive, behavior based authentication.
India national identity system. Black market in peer authentication for identity. Biometric deployment In unprecedented scale. Problems appearing, like cataracts not letting iris measurement work. Lack of privacy framework and data protection law is causing protests, long run may lead to improvement.

MAIN SESSION ON SOP

Moderator Jonathan Charles, ex-BBC.

Session very sparsely attended.
Christopher Painter (US). US national strategy for cyberspace is a cybersecurity strategy.
The same rights (human rights) apply in cyberspace as elsewhere, including war regulations. Need to build a consensus globally.
Kristy Hughes. Huge concern about mass surveillance by data collection. Security and privacy go together online. Surveillance is not only a transgression of privacy but an unjustifiable threat to freedom of expression. The need for massive collection and retention of data has not been justified.
Security and free expression should not be opposed, therefore balanced. They are most often complementary. Regulating speech for incitement to violence should be exceptional, not a result of balance.

Carlton Samuels. (to question “what bothers you?”). In my part of the world access is important. The ability to participate is necessary. It is true that people will come to the Internet with hearts and minds laced with larceny. It is indeed for us to protect the public from such persons. Privacy is important. There will be times when these principles chafe.

(MICROPHONE FAILURE)

Eleonora Rabinovitch. The three issues are intertwined. Will talk from perspective of human-rights organization in Latin America. Problematic legislation and decisions.
Problems too in legislation that criminalizes spreading false rooms. Use of free-trade agreements to approve changes in national legislation favoring intellectual-property protection which becomes a threat to the flow of information and free expression.
We have to be very cautious with new policies and legislation, even in good faith, to protect rights online.

Sherif Hashem (Egypt). We are seeing new attacks and viruses, possibly from state actors, moving forward. Very concerned that security and rights communities are not talking together enough. Need multistakeholder approach to whole set of problems. Need to be innovative. Apply known principles like proportionality.

Marietje Shcaake. Key priorities: people come first. Empower people, give them a free voice. Decisions in one country can have impact all over the world. Technologies can be used as weapons. No witch hunt of powerful corporations or of repressive countries; instead, find incentives, move away from zero-sum game.

Jonathan Zuck (for industry) stands up, shouts “give me liberty or give me death” “it felt good to say that, I’m not sure what it meant.” Then speaks against rhetoric.

Zaid Jamil. Need to act against cybercrime bringing people onto a single platform.
Christopher Painter (to question) If you have a security regime that stifles freedom you’re under the wrong approach.
Eleonora: puts Zuck in his place explaining to him the foundations of universal human rights principles.

REPORT FOR PLENARY ON SECURITY, OPENNESS AND PRIVACY:
Alejandro Pisanty, UNAM and ISOC, Mexico
The 7th meeting of the Internet Governance Forum held numerous discussions on the intertwined subjects of Security, Openness and Privacy. The subject was the theme of a Main Session and Workshops, and was also of interest in Dynamic Coalition, Open Forum, and other discussions.
The brunt of the attention was dedicated to the relationship between Security and Privacy, or more broadly this year, between Security and Rights among which privacy is present with its own weight, for its impact on other rights, and as a symbol or even shorthand for these.
As the 7th IGF included many more rights-related sessions than any previous year, statements about rights threatened by surveillance permeated a large part of the discussions. Continuing from previous years, the balance between opposing trends as well as views of cybersecurity serving instead of opposing privacy and liberties went on being the focus of many debates.
In some of these debates, clear-cut cases and figures for state-driven surveillance were shown. Some of these are staggering, especially in view of the accelerated application of analytics and correlation that allow the deanonymization of data captured as anonymous. In many cases shown in the Forum, the justification for the scale of data capture and retention cannot be readily found. The impact of surveillance as a chilling effect on the rights of free expression and free association was underlined as well.
Identity management, a key element of online security and privacy, was discussed. Among the most forward-looking contributions is the view of evolution from top-down, owned identity, authentication and authorization frameworks towards identity management based on multiple sources which only require a low level of trust in each.
Openness was not intensely discussed in this intertwining. However, it was the subject of many discussions in which libraries and librarians play an increasing role in the Internet Governance Forum, and of the Dynamic Coalition on Internet Core Values.
The communities concerned with rights and with security have not been communicating enough. A call is made for further multistakeholder dialog open to many diverse needs and points of view.



sábado, julio 19, 2008

Estructura organizacional del ciberdelito/Organizational structure of cybercrime

Acaba de aparecer un informe sumamente interesante de la empresa de seguridad informática Finjan que describe las estructuras organizacionales y parte importante del modus operandi de las bandas dedicadas a varios tipos dominantes actualmente de delito cibernético, como el phishing.

El informe describe en texto claro y con buenos diagramas las estructuras operativas que se ponen en marcha para estos delitos: estructuras de múltiples capas, algunas de ellas con muchos participantes, con funciones especializadas (creación de virus y troyanos, distribución de ese malware, depósito de la información capturada (datos de tarjetas de crédito, en muchos de sus ejemplos), y uso de esta información para convertirla en dinero líquido o realizar transacciones. En cada capa los actores están poco acoplados, y las capas están también sólo ligeramente acopladas entre sí. Eso da una gran flexibilidad a la operación y provee un principio de robustez apreciable, pues en cada capa pueden ser capturados o interrumpidos numerosos componentes sin afectar gravemente la operación de las otras capas ni exhibir a muchos de sus participantes.

Este principio organizacional es bien conocido; yo reconozco algunas características de la guerrilla, y el artículo hace una analogía mucho más detallada con las organizaciones tradicionales del delito organizado como la Mafia.

El estudio se basa en la participación de un investigador de Finjan en los foros de "carding" (captura y uso de datos de tarjetas de crédito y de débito) y es un esfuerzo realizado totalmente en el sector privado y la comunidad técnica, sin intervención de actores gubernamentales. Un punto de reflexión importante cuando analizamos los esfuerzos de organizaciones como la Unión Internacional de Telecomunicaciones (UIT o ITU) para gubernamentalizar la seguridad informática.

Destaco un último punto: el artículo también refiere los precios actuales de los datos de las tarjetas de crédito que permiten su utilización por los delincuentes para desfalcar a los tarjetahabientes, y estos precios van de los 15 dólares para tarjetas básicas en Estados Unidos a 70 dólares para las tarjetas de alto límite de crédito en Europa.

Se trata pues de un documento que paga sobradamente una lectura cuidadosa, tanto para expertos como para legos en la materia.