La radio siempre ha sido el salvavidas de un cuerpo de bomberos o un servicio de emergencias médicas, pero la radio moderna ya no es solo una radio. Está conectada a una red, se comunica con el software de despacho, alimenta un sistema de registros y se conecta de vuelta con un proveedor a través de internet. Esa conexión es lo que hace que todo funcione, y también es la razón por la que un departamento pequeño debe pensar hoy en ciberseguridad, incluso si nadie en la nomina ha tenido nunca ese cargo. Esta guía esta escrita para el administrador de radio o el jefe que no es experto en seguridad y no quiere convertirse en uno, pero que si quiere una lista clara de cosas por hacer para mantener todo funcionando.
- Por qué los sistemas de comunicaciones ahora son relevantes para la ciberseguridad
- Por qué las agencias pequeñas son blanco de ataques, y por qué carecen de recursos
- Cuentas, contraseñas y autenticación multifactor
- Mantener los sistemas actualizados
- Acceso remoto y segmentación de red
- Copias de seguridad, conciencia sobre phishing y su personal
- Coordinación con proveedores y preparación ante incidentes
- Una lista inicial de verificación
Por qué los sistemas de comunicaciones ahora son relevantes para la ciberseguridad
Hace veinte años, la parte de comunicaciones de un departamento pequeño era en su mayoría hardware que se podía tocar. Una estación base, algunos móviles, un repetidor en una colina y un registro en papel. Si algo se danaba, se manejaba hasta el lugar. Los sistemas en servicio hoy siguen haciendo todo eso, pero están envueltos en software y conectados a redes de maneras que son fáciles de olvidar una vez que termina la instalación.
Si recorre una agencia pequeña tipica, encontrara varios puntos donde el mundo de las comunicaciones y el de las tecnologias de información ahora se cruzan:
- El núcleo de radio o la consola de despacho funciona sobre una red de datos en lugar de un circuito cerrado, y esa red suele compartir cableado o switches con las computadoras de la oficina.
- El software de despacho asistido por computadora y de gestión de registros corre en servidores, ya sea en un armario al final del pasillo o alojado por un proveedor al que se accede por internet.
- Las herramientas de alerta de estación, de radiolocalización y de notificación son cada vez más impulsadas por software y no solo por tono y voz.
- El personal lee correo electrónico, presenta informes y revisa horarios en las mismas computadoras que tocan los sistemas operativos.
- Los proveedores acceden desde afuera para actualizar el firmware, obtener diagnosticos o resolver problemas, lo cual significa que hay una puerta hacia el exterior, se piense en ella o no.
Nada de esto es malo. Estas conexiones son la razón por la que un turno nocturno de dos personas puede recibir una alerta en segundos y por la que se puede responder una solicitud de registros sin buscar en un archivador. Pero cada conexión también es algo que debe protegerse. El objetivo de este artículo no es alejarlo de la tecnología. Es ayudarlo a conservar los beneficios mientras cierra las puertas que deben cerrarse.
Por qué las agencias pequeñas son blanco de ataques, y por qué carecen de recursos
Una suposición común y peligrosa en un departamento pequeño es que nadie se molestaria con nosotros. Somos demasiado pequeños, demasiado rurales, demasiado aburridos. En la práctica suele ocurrir lo contrario. Buena parte de los problemas que llegan a las agencias pequeñas de seguridad pública no están dirigidos a ellas por nombre. Son automatizados y oportunistas, y recorren internet buscando cualquier sistema fácil de alcanzar, desactualizado o protegido por una contrasena débil. Una agencia pequeña no es demasiado pequeña para esa red de búsqueda. Es exactamente el tipo de blanco que esa red esta hecha para atrapar.
Al mismo tiempo, los departamentos pequeños cargan con algunas caracteristicas que hacen que una interrupción sea especialmente costosa:
- Funcionan las veinticuatro horas, así que el tiempo fuera de servicio nunca es conveniente y rara vez hay una ventana tranquila para absorber una interrupción.
- Manejan registros sensibles, desde información de atención a pacientes hasta expedientes de personal y datos de incidentes, que la gente espera que se traten con cuidado.
- Dependen de un puñado de sistemas que funcionan juntos, así que un problema en un lugar puede repercutir en el despacho, los informes y las comunicaciones al mismo tiempo.
La brecha de recursos es la parte difícil. Las agencias grandes tienen personal dedicado a la seguridad. Un departamento pequeño a menudo tiene una sola persona que se encarga de las tecnologias de información además de otros tres trabajos, o un contratista local amigable que instalo todo hace años y no ha vuelto desde entonces. Esa realidad no es motivo para rendirse. Es motivo para enfocarse. Las prácticas que siguen se eligieron porque le dan a un presupuesto pequeño la mayor protección con el menor esfuerzo, y porque alguien sin especialización puede llevarlas a cabo o entregarselas con claridad a alguien que si pueda.
Todo en esta guía es de caracter defensivo. Describe que fortalecer, no como se vulnera nada. Si algún punto de esta guía le genera una pregunta que no puede responder, vale la pena llevarla a su proveedor o a un recurso de tecnologias de información de confianza. No saber es normal. Dejarlo sin revisar es el riesgo.
Cuentas, contraseñas y autenticación multifactor
La forma más común en que los problemas entran a una agencia pequeña no es nada exotica. Es un inicio de sesión. Alguien reutiliza la misma contrasena en todas partes, esa contrasena aparece en una lista recopilada de un sitio web sin relación alguna, y de repente un desconocido puede ingresar como si perteneciera al lugar. Las soluciones aquí son economicas, y importan más que casi cualquier otra cosa que pueda hacer.
Empiece por las cuentas mismas:
- De a cada persona su propio inicio de sesión. Las cuentas compartidas donde todo el turno ingresa como un solo usuario hacen imposible saber quien hizo que, y hacen casi imposible cambiar una contrasena de manera segura.
- Use una contrasena larga y única para cada sistema. La longitud importa más que una mezcla de símbolos. Una frase de varias palabras sin relación entre si es a la vez más fuerte y más fácil de escribir en un celular a las tres de la mañana.
- Considere un gestor de contraseñas para el departamento. Permite que cada persona mantenga docenas de contraseñas fuertes y diferentes sin escribirlas en una nota adhesiva debajo del teclado.
- Cambie cualquier contrasena predeterminada que haya venido con un dispositivo o software al instalarlo. Las contraseñas predeterminadas son de conocimiento público, y las que no se cambian son uno de los hallazgos más comunes en cualquier revisión.
Luego agregue la autenticación multifactor, a menudo abreviada como MFA, en todos los sistemas que la ofrezcan. La MFA significa que una contrasena sola no basta. Iniciar sesión también requiere una segunda prueba, por lo general un codigo de una aplicación en un celular o una llave física. Este solo paso convierte una contrasena robada de una crisis en una molestia, porque la contrasena por si sola ya no abre la puerta. Activela primero para el correo electrónico, ya que esa es la cuenta usada para restablecer todas las demás, y luego para el acceso remoto, el software de despacho y los sistemas de registros, en ese orden.
Por último, mantenga un registro sencillo de quien tiene acceso a que, y revise ese registro cuando alguien se vaya o cambie de rol. Un miembro que se retiro y cuyo inicio de sesión sigue funcionando meses después es un cabo suelto que no cuesta nada atar y bastante caro ignorar.
Mantener los sistemas actualizados
El software nunca está terminado. Las empresas que fabrican su software de despacho, sus servidores, sus radios y las computadoras de la oficina siguen encontrando y corrigiendo debilidades, y publican esas correcciones como actualizaciones o parches. Una actualización que no ha instalado es un problema conocido que sigue en pie. Buena parte de los problemas automatizados en internet buscan exactamente eso, sistemas que ejecutan versiones cuyas debilidades ya están documentadas publicamente y ya fueron corregidas por el proveedor para quien se haya molestado en aplicar el arreglo.
Mantenerse al día no requiere convertirse en ingeniero. Requiere un hábito y un poco de coordinación:
- Active las actualizaciones automáticas en las computadoras y celulares de oficina donde pueda. Esta es la protección disponible que requiere menos esfuerzo, y cubre las maquinas que la mayoría de las personas usan todos los días.
- Mantenga una lista sencilla de los sistemas que opera y de como se actualiza cada uno, aproximadamente. Algunos se actualizan solos, otros los actualiza un proveedor, y otros quedan sin tocar a menos que alguien actue. Usted no quiere que ningún sistema quede en ese tercer grupo por accidente.
- No deje que los sistemas operativos criticos sean la excepción para siempre. Los núcleos de radio, las consolas de despacho y las alertas de estación muchas veces no se pueden parchear al azar, porque una mala actualización en el momento equivocado es en sí misma una emergencia. Esa es razón para programar las actualizaciones con cuidado junto con su proveedor, no para omitirlas por años.
- Retire equipo y software que el fabricante ya no respalda. Cuando un producto llega al punto en que la empresa deja de emitir correcciones, deja de volverse más seguro y empieza a volverse más riesgoso cada mes. Presupueste el reemplazo antes de esa fecha, no después.
El tema aquí es sencillo. Alguien debería poder responder la pregunta, para cada sistema del que dependemos, cuando se actualizo por última vez y quien es responsable de la próxima. Si nadie puede responder eso, la respuesta probablemente sea hace más tiempo del que a cualquiera le gustaria.
Acceso remoto y segmentación de red
El acceso remoto es una comodidad real. Permite que un proveedor resuelva un problema sin una visita de servicio, y que un administrador revise un sistema desde su casa. También es, por definición, una vía de entrada desde afuera, así que merece más cuidado que casi cualquier otro punto de esta lista. El objetivo no es eliminar el acceso remoto. Es asegurarse de que sea deliberado, limitado y vigilado.
Algunos principios prácticos evitan que el acceso remoto se convierta en una invitación abierta:
- Conozca cada vía de entrada. No puede proteger una puerta cuya existencia desconoce. Pidale a sus proveedores y a su contacto de tecnologias de información que enumeren cada forma en que alguien puede llegar a sus sistemas desde afuera del edificio, y mantenga esa lista.
- Exija autenticación fuerte y MFA en cada una de esas vias. El acceso remoto protegido por una sola contrasena es exactamente la combinación que los problemas oportunistas están buscando.
- Límite quien puede conectarse y desde donde. El acceso se debe otorgar a personas identificadas por razones identificadas, no dejarse abierto a todo internet porque así fue más fácil de configurar.
- Registrelo y revise los registros de vez en cuando. Un registro de quien se conecto y cuando es silencioso y aburrido hasta el día en que lo necesita, y entonces es la diferencia entre saber que paso y adivinar.
- Desactive el acceso que ya no se necesita. El acceso temporal creado para un proyecto de una sola vez tiende a quedar activo para siempre. Cierrelo cuando termine el proyecto.
La segmentación de red es la idea complementaria, y a nivel de concepto es intuitiva. No todo en su red necesita comunicarse con todo lo demás. Las computadoras usadas para el correo electrónico y la navegación web no necesitan una vía directa al núcleo de radio. Una red inalambrica pública para visitantes en el vestibulo no necesita tocar el servidor de despacho. La segmentación significa mantener esos mundos en habitaciones separadas, con una puerta controlada entre ellas, para que un problema que empiece en una laptop de oficina no tenga un camino directo hacia el corazon operativo. No tiene que diseñar esto usted mismo. Si tiene que preguntarle a su recurso de tecnologias de información si ya se hizo, porque una red plana donde cada dispositivo comparte un solo espacio abierto es una decisión de diseño que aumenta en silencio el riesgo de cada uno de los demás puntos de esta lista.
Copias de seguridad, conciencia sobre phishing y su personal
Dos de las protecciones más valiosas que tiene un departamento pequeño casi no cuestan nada más que atención. La primera es una buena copia de seguridad. La segunda es un personal que reconoce un truco cuando lo ve.
Las copias de seguridad son lo que convierte una catastrofe en una molestia. Si sus registros, configuraciones y archivos importantes existen en una copia segura, entonces perder los originales es un mal día y no el final de la historia. Una copia de seguridad solo cuenta si cumple algunas condiciones:
- Es automática, así que ocurre sin importar si alguien se acuerda o no.
- Se mantiene separada de los sistemas que protege, de modo que un problema que afecte al sistema principal no borre también la copia. Al menos una copia debe estar en un lugar al que la red del día a día no pueda llegar ni sobrescribir de forma casual.
- Se ha probado restaurando realmente a partir de ella. Una copia de seguridad no probada es una esperanza, no un plan. El momento para descubrir que una copia de seguridad no funciona es un simulacro de rutina, no la peor mañana del año.
El lado humano es el phishing y la ingeniería social, que es el nombre educado para enganar a una persona para que abra una puerta que ningún software habria abierto por si solo. Por lo general llega como un correo electrónico o mensaje que parece legitimo y pide al lector que haga clic en un enlace, abra un adjunto, entregue una contrasena o apruebe algo con urgencia. Funciona porque apunta a la disposición a ayudar y a la prisa, dos rasgos que todo buen socorrista tiene de sobra.
No necesita un presupuesto de capacitación para construir resistencia. Necesita una conversación breve y repetida:
- Vaya despacio con cualquier mensaje urgente que pida una contrasena, un pago o un clic. La urgencia es la palanca más común, así que la urgencia misma es motivo para hacer una pausa.
- Verifique por un segundo canal. Si un mensaje parece venir de un jefe, un proveedor o un compañero de trabajo y pide algo inusual, confirmelo con una llamada telefónica a un número que ya conozca.
- Haga que sea seguro reportar y seguro equivocarse. Un miembro que reporta un mensaje sospechoso, o que admite haber hecho clic en algo que no debía, lo está ayudando. Trátelo así, siempre, para que la siguiente persona también hable.
Casi todo desastre evitable empeora en el lapso entre el momento en que alguien nota que algo se sentía extraño y el momento en que se lo cuenta a alguien. Un departamento pequeño que ha hecho normal y libre de culpa el levantar la mano temprano ha ganado lo más valioso en cualquier incidente, que es tiempo.
Coordinación con proveedores y preparación ante incidentes
La infraestructura de radio es el área donde un departamento pequeño casi nunca actua solo, y eso es apropiado. Los núcleos de radio, las consolas y las alertas de estación son sistemas especializados, y las empresas que los proveen cargan con gran parte de la responsabilidad de mantenerlos seguros. Su trabajo no es superarlos en ingeniería. Su trabajo es ser un cliente informado y comprometido que hace las preguntas correctas y mantiene activa la relación.
Una buena coordinación con proveedores se ve así:
- Sepa quienes son sus puntos de contacto y como localizarlos fuera del horario laboral, antes de necesitarlo.
- Pregunte, en lenguaje sencillo, como mantienen actualizado su sistema, como se conectan a el de forma remota y que esperan de usted.
- Pregunte que haran, y que necesitan de usted, si algo sale mal. Un proveedor que no puede responder eso con claridad le está diciendo algo útil.
- Mantenga vigente cualquier acuerdo de mantenimiento o soporte, y entienda que cubre. Una cobertura que vencio hace tres años es una sorpresa que es mejor evitar durante una crisis.
La preparación ante incidentes es la otra mitad. El peor momento para averiguar que hacer es mientras está sucediendo. Un departamento pequeño no necesita una carpeta gruesa. Necesita un plan breve y actualizado que responda algunas preguntas que cualquier miembro cansado del turno pueda seguir en medio de la noche:
- A quien llamamos primero, y cual es el número? Enumere a su contacto de tecnologias de información, a sus proveedores clave y cualquier recurso regional o gubernamental disponible para usted.
- Como seguimos funcionando si un sistema está caído? Todo sistema operativo debe tener un respaldo conocido, aunque el respaldo sea papel y una radio portátil. Saber que puede volver a un proceso manual es en sí mismo una forma de seguridad.
- Quien decide, y a quien tenemos que notificar? Los registros sensibles pueden implicar obligaciones de reporte, y es mucho mejor saberlo de antemano que descubrirlo después.
Conseguir ayuda no tiene que romper un presupuesto pequeño. Muchas regiones cuentan con recursos compartidos para agencias públicas, relaciones de ayuda mutua que pueden extenderse al soporte técnico, y alianzas a través de oficinas departamentales o nacionales que existen precisamente porque las agencias pequeñas no pueden costear cada una su propio personal de seguridad completo. Pregunte a los departamentos vecinos que usan. Pregunte a sus contactos regionales o nacionales de gestión de emergencias que hay disponible para agencias de su tamaño. Buena parte de la ayuda práctica es gratuita o de bajo costo para quienes simplemente preguntan, y preguntar es la parte que solo usted puede hacer.
Una lista inicial de verificación
Nada de esto tiene que suceder de una vez. Avance por la lista al ritmo que pueda sostener, y marque el progreso real en lugar de perseguir la perfección.
- De a cada persona un inicio de sesión único y retire las cuentas compartidas.
- Establezca contraseñas largas y unicas en todas partes, y cambie cada contrasena predeterminada que haya venido con un dispositivo.
- Active la autenticación multifactor primero para el correo electrónico, luego para el acceso remoto, el despacho y los registros.
- Active las actualizaciones automáticas donde pueda, y haga una lista de como se parchea cada uno de los demás sistemas y quien es responsable.
- Reemplace o retire cualquier producto que el fabricante ya no respalde.
- Enumere cada vía de entrada a sus sistemas desde afuera, protejala con autenticación fuerte y cierre las que no necesite.
- Pregunte si su red está segmentada de modo que las maquinas de oficina no puedan llegar directamente a los sistemas operativos.
- Confirme que cuenta con copias de seguridad automáticas, mantenidas separadas de los sistemas principales, y compruebe que una funciona restaurandola.
- Tenga la conversación sobre phishing con regularidad, y haga que reportar un mensaje sospechoso sea rápido y libre de culpa.
- Anote los contactos de sus proveedores, sus primeras llamadas en un incidente y el respaldo manual para cada sistema crítico.
- Pregunte a su región, departamento o país que ayuda en seguridad está disponible para agencias de su tamaño.
No terminara esto en una semana, y no necesita hacerlo. Cada punto que complete hace que el siguiente problema sea más pequeño y el próximo mal día más corto. Ese progreso constante y sin brillo es lo que en realidad se ve la buena seguridad en un departamento pequeño, y esta al alcance de cualquier agencia que decida empezar.
Escribo estas guías desde la experiencia real en el terreno. Si trabaja en servicios de emergencia, o se está formando en este campo, y algo aquí le genero una duda, escribame a través de mi pagina de contacto. Leo todos los mensajes.
