Es mostren els missatges amb l'etiqueta de comentaris seguretat. Mostrar tots els missatges
Es mostren els missatges amb l'etiqueta de comentaris seguretat. Mostrar tots els missatges

25 d’agost 2019

Haz clic aquí para matarlos a todos - Bruce Schneier


Títol: Haz clic aquí para matarlos a todos
Autor: Bruce Schneier
Editorial: Temas de Hoy (Planeta)
Any de publicació original: 2018

Sóc un gran fan de Bruce Schneier i he tingut el plaer d'assistir a una xerrada seva en persona, però pels qui no el coneixeu us referiré a la presentació que en vaig fer a l'entrada sobre un anterior llibre seu al 2013.

En aquest llibre Schneier fa un pas més en la seva evolució del que als seus inicis eren llibres purament tècnics com a gran expert en criptografia (més aviat un dels pares de la matèria) fins ara on Schneier es preocupa principalment pels aspectes més socials de la tecnologia i de la seguretat, i com integrar aquests dos mons per a que els no especialistes (el 99% de la societat) puguin fer anar la tecnologia d'una manera mínimament fiable a nivell de seguretat.

La tesi principal del llibre és que no podem seguir deixant la seguretat informàtica en mans del lliure mercat ja que aquesta aproximació no està funcionant. Aquest fracàs té una multitud de factors, però el principal és la manca d'incentius dels actors implicats, es podria resumir en que és molt més profitós fer un producte insegur i fàcil d'usar que un de segur que impliqui més traves a l'usuari. Schneier apunta que la ciberseguretat serà crítica en el món que està venint, sobretot la del que ell anomena Internet+ que seria la confluència entre el que és ara l'Internet clàssic més el que suposaran tota una mena de dispositius interconnectats (IoT, cotxes autònoms, drons, algoritmes de tota mena...) que afectaran moltíssim les nostres vides, i ho faran d'una manera molt diferent del que ara pot passar quan una pàgina web no respon o un ordinador es penja.

Schneier argumenta que és l'hora d'introduir una certa regulació des dels governs per garantir uns mínims de seguretat. Tot i admetent els problemes de la regulació, al final té un argument demolidor que és que el govern acaba sempre intervenint per regular les coses que poden matar a la gent (indústria aeronàutica, medicaments, etc...) i en el cas d'Internet+ estem només a un pas de que aquestes coses comencin a passar.

El llibre m'ha agradat molt. Ja coneixia bastantes d'aquestes reflexions d'Schneier ja que el segueixo habitualment al seu blog i newsletter, però a l'ordenar-les en un assaig es fa molt més fàcilment digerible pels lectors no habituals. Una cosa no m'ha agradat gens: el títol és lamentable, cau en tots els clixés de la ciberseguretat i els hackers, quan el llibre tracta el tema d'una forma molt seriosa i amb rigor. A més no és pas un problema de traducció, ja que és una traducció literal del títol original en anglès, així que em costa entendre com els editors li han pogut colar un gol així.

Més informació: https://www.schneier.com/books/click_here/

Recomanabilitat: Molt recomanable, especialment pel públic general no especialista en seguretat informàtica.

25 de març 2013

Liars and Outliers - Bruce Schneier


Títol: Liars and outliers
Autor: Bruce Schneier
Editorial: Wiley
Any de publicació original: 2012

A Bruce Schneier el vaig començar a seguir fa uns quants anys com un gurú de la seguretat informàtica. Des de fa molts anys escriu Crypto-gram, una columna mensual on fa un repàs extens de temes relacionats amb la seguretat i que és tota una referència per milers de lectors. La fama de Schneier prové sobretot dels seus treballs en el camp de la criptografia, on és tota una llegenda per ser l'autor de "Applied Cryptography", un llibre que és considerat per molts l'equivalent a la bíblia d'aquesta disciplina. A més, Schneier també ha intervingut en la creació de nombroses algoritmes d'encriptació (Blowfish , Skein, etc...).

Però Schneier no és només un especialista en criptografia i seguretat informàtica. Amb el temps, ha anat ampliant el seu camp d'interès cap a la seguretat en general: les temàtiques dels seus llibres han anat passant de la criptografia pura, a la seguretat informàtica, als sistemes de seguretat en general, a les derivades econòmiques de la seguretat i darrerament a la psicologia de la seguretat en l'ésser humà. Finalment, en aquest Liars and Outliers que ens ocupa, Schneier es mira la seguretat des del punt de vista de la societat en general: com la societat controla el que ell anomena els "deflectors", aquells que volen trencar les normes de la societat.

L'autor parla de les diferents pressions que la societat (o a menor escala les organitzacions) fa servir per evitar les defleccions: els sistemes de pressió moral, reputacional, institucional i seguretat. En el cas d'un robatori per exemple, la pressió moral seria ensenyar-nos des de petits que robar està malament, la reputacional seria que la gent no vol tractar amb els que tenen fama de robar, la institucional serien les lleis i els sistemes judicials/policials que persegueixen els que roben i la seguretat serien les mesures específiques que dificulten els robatoris: candaus, alarmes, etc...

Un dels punts més interessants sobre els que insisteix Schneier és que la noció de "deflector" no és necessàriament dolenta, ni la norma de la societat necessàriament bona. Per exemple, els deflectors poden ser els que lluiten per la democràcia en un règim dictatorial, o les normes de la societat poden ser les que en el segle passat impedien votar a les dones o negaven els mateixos drets a la gent de color. Schneier no entra a jutjar si les normes són bones o dolentes, sinó que només analitza de quina manera les organitzacions/societats intenten evitar-ne els deflectors.

Un altra punt clau del llibre és la noció de que un cert nivell de confiança és imprescindible per a que funcioni una societat. Cada dia interactuem amb centenars de persones a qui no coneixem, i no ho fem tant perquè confiem individualment en cadascun d'ells sinó perquè confiem en els sistemes de control de la societat. Si el cambrer aprofita la meva targeta de crèdit per fer compres a costa meva, sé que el podré denunciar a la polícia i probablement recuperaré els meus diners gràcies a la justícia o les assegurances, i que a més segurament el faran fora d'aquell restaurant o bé jo deixaré d'anar a dinar allà.

El gran problema que ressalta Schneier en la societat actual és que, a mesura que el món es va tornant més global i interconnectat, la escala i complexitat de les interaccions fa que certes pressions deixin de funcionar. El sistema reputacional o institucional pot funcionar quan compres a la tenda de la cantonada, però la seva eficàcia és pràcticament nul·la quan estàs comprant online en un altre país a milers de quilòmetres de distància. El gran repte a nivell de seguretat serà doncs dissenyar nous mecanismes i sistemes de pressió que permetin mantenir un nivell raonable de confiança perquè una societat cada cop més global pugui funcionar.

Aquest llibre m'ha agradat moltíssim, podria semblar que té una vessant massa teòrica però al contrari es fa molt amè de llegir ja que Schneier il·lustra constantment les seves explicacions amb exemples pràctics de situacions que es donen a la vida real. La única objecció que se li podria fer és que és més ric en plantejament de preguntes i problemes que en respostes i solucions, però segurament això últim no és pas l'objectiu del llibre i de totes maneres l'autor intueix que poc a poc la societat les anirà trobant.

Més informació: http://www.schneier.com/book-lo.html

Recomanabilitat: Un llibre excel·lent, instructiu i distret, lectura molt recomanable.