Hackeo a Sony Pictures: ¿qué podemos aprender de todo el revuelo?

Blog de Andy | Publicado el jueves diciembre 18 2014

Así que otra historia de hackeo ha vuelto a aparecer en los medios de comunicación mundiales, mientras la pesadilla de seguridad de noviembre de Sony vuelve a ocupar los titulares. Por si no te habías enterado, en noviembre Sony Pictures fue víctima de una brecha de seguridad por parte de un grupo de hackers que se hacían llamar ‘GOP’ o ‘Guardianes de la Paz’, y surgieron rumores de que hubo cierta participación de Corea del Norte, enfadada por el estreno previsto de The Interview, una comedia que ridiculizaba al régimen del país y dependiente del queso líder. Han desmentido esta especulación, pero dijeron que admiraban el sentimiento.

¿Por qué es esto una noticia internacional? Bueno, dejando la política a un lado, es el tamaño:

El tamaño de Sony
Sony Pictures es un gigante del entretenimiento global con $8 mil millones de ingresos (marzo de 2014) y miles de empleados (el total de empleados de Sony Corporation en todo el mundo supera los 140 000).

El tamaño de la pérdida de datos
Alrededor de 100 TB de datos confidenciales sobre dichos empleados, incluidos información financiera, datos de Recursos Humanos y contraseñas de usuarios. Todo almacenado de manera insegura en una variedad de formatos (por ejemplo, hojas de cálculo y documentos de Word) que el usuario de ordenador menos sofisticado podía ver.

El tamaño del sujeto en las redes sociales
Tendencia en Twitter, en todo el sitio para compartir Reddit (en efecto, Reddit ha comenzado a prohibir a los usuarios que comparten documentos del pirateo de Sony) y el tema de muchos artículo de noticias.

Sumado al aspecto del tamaño, está la relevancia del hackeo para todos nosotros que nos enteramos de él. Claro, la ‘razón’ rumoreada del hackeo (los intentos de Sony de distribuir una película crítica con el régimen norcoreano) es específica de ellos, pero la naturaleza y el alcance del mismo nos conciernen a todos.

Ahora existen leyes de cumplimiento y protección de datos en la mayoría de los países, pero pocos las aplican realmente hasta que se produce una pérdida de datos. Hay ciertos sectores que cuentan con organismos reguladores establecidos para supervisar el cumplimiento (os miramos a vosotros, banqueros), pero al resto de nosotros se nos deja autorregularnos.

¿Pero nos autorregulamos?
Si trabajas en una empresa, echa un vistazo a tu cultura empresarial y a las prácticas que empleas para compartir información. ¿Podrían estar comprometidas? Mejor aún, piensa en cómo gestionas cualquier información que almacenes en tu ordenador o envíes a cualquier persona, ya sea en el trabajo o en casa. ¿Qué tan segura es esa información? Incluso las empresas que utilizan una intranet como medio de distribución de información deben tomar medidas para asegurar los datos que contienen, pero con demasiada frecuencia confían en el aislamiento de Internet en general como sustituto de la seguridad.

Ok, entonces, ¿cómo nos autorregulamos?
Empieza por los propios archivos. Si los proteges a medida que los creas cifrándolos y limitando el acceso, incluso si caen en manos equivocadas no servirán para nada. Si los documentos de Sony hubieran tenido control de acceso, los archivos no habrían tenido ningún valor para los hackers en cuyas manos cayeron. Un software como Derechos Vigilantes Watch es ideal para esto. WatchDox, el software destinado a proteger el intercambio de documentos entre usuarios también es una buena manera de proteger sus documentos a medida que los distribuye (y revocar el acceso más tarde).

Puede proteger aún más sus documentos asegurando el hardware en el que están almacenados. La autenticación multifactor, que incluye métodos biométricos, se está volviendo más asequible y generalizada, y ahora es una solución realista para una estrategia de protección de datos. Utilice la autenticación por huella dactilar como parte de su control de acceso (junto con las contraseñas, de las que hablaremos en un momento) al iniciar sesión en su ordenador. Si lleva sus datos consigo en una memoria USB o disco duro externo, encriptítelos y limite el acceso a ellos. Las brillantes soluciones de almacenamiento portátil Ironkey de Imation vienen con el cifrado ya habilitado, y la memoria USB Ironkey F200 y el disco duro externo H200 vienen con autenticación de huella dactilar incorporada.

Y luego están las buenas prácticas simples y el sentido común. Si una empresa adopta y aplica una estrategia de buena seguridad y expectativas con sus empleados, puede limitar el riesgo de exposición de datos a amenazas potenciales:

  • No almacenes contraseñas en texto plano en ninguna parte. Si es necesario almacenar contraseñas, encriptalas y limita el acceso.
  • Cambia las contraseñas con regularidad y asegúrate de que sean seguras. No hace falta que sean un galimatías para que sean difíciles de descifrar: dos palabras aleatorias de al menos 5 caracteres, en mayúsculas y separadas por al menos dos números y dos signos de puntuación, es una buena combinación; por ejemplo: ‘Toasted46$!Mantra’; solo asegúrate de que todo sea aleatorio. En teoría, a un PC estándar le tomaría 931 billones de años para descifrar ese ejemplo. Y si lo usas casi todos los días, te resultará fácil de recordar.
  • Seguir normas y directrices sobre el almacenamiento de información personal y financiera de las personas, y nunca almacenarla en un archivo sin cifrar.

Porque tú lo vales
Supongo que mi punto es que Sony Pictures no era vulnerable a un ataque simplemente porque los piratas informáticos tuvieran una agenda. Eran vulnerables porque su personal era displicente con su seguridad y no tomó las medidas necesarias para mitigar las amenazas. Y usted es igual de vulnerable si no hace lo mismo.

La triste verdad es que todos tenemos que asumir que todos nuestros dispositivos, especialmente aquellos que se conectan a internet, son objetivos potenciales para los usuarios sin escrúpulos de la web. Pero si todos nos sumamos al cambio cultural, entonces —al igual que el hábito de asegurar nuestras casas y automóviles o proteger nuestros números PIN de las tarjetas de crédito— le haremos la vida un poco más difícil a aquellos que buscan arruinar nuestro trabajo o simplemente estropear nuestra diversión.