La mentalidad de seguridad
Uncle Milton Industries lleva vendiendo granjas de hormigas a los niños desde 1956. Recuerdo que hace unos años abrí una con un amigo. En la caja no venían hormigas de verdad. En su lugar, había una tarjeta en la que tenías que escribir tu dirección, y la empresa te enviaba unas hormigas por correo. Mi amigo se sorprendió de que te pudieran enviar hormigas por correo.
Le respondí: «Lo realmente interesante es que esta gente envía un tubo con hormigas vivas a cualquiera que les indiques».
La seguridad requiere una mentalidad particular. Los profesionales de la seguridad —al menos los buenos— ven el mundo de otra manera. No pueden entrar en una tienda sin fijarse en cómo podrían robar. No pueden usar una computadora sin preguntarse por las vulnerabilidades de seguridad. No pueden votar sin intentar averiguar cómo votar dos veces. Simplemente no pueden evitarlo.
SmartWater es un líquido con un identificador único vinculado a un propietario específico. «La idea es aplicar este producto sobre mis objetos de valor como prueba de propiedad», escribí cuando conocí la idea por primera vez. «Creo que una idea mejor sería aplicarlo sobre tus objetos de valor y luego llamar a la policía».
De verdad, no podemos evitarlo.
Este tipo de pensamiento no resulta natural para la mayoría de la gente. Tampoco les resulta natural a los ingenieros. La buena ingeniería implica pensar en cómo hacer que las cosas funcionen; la mentalidad de seguridad implica pensar en cómo hacer que las cosas fallen. Implica pensar como un atacante, un adversario o un delincuente. No es necesario que aproveches las vulnerabilidades que encuentres, pero si no ves el mundo de esa manera, nunca te darás cuenta de la mayoría de los problemas de seguridad.
A menudo he especulado sobre cuánto de esto es innato y cuánto se puede enseñar. En general, creo que se trata de una forma particular de ver el mundo, y que es mucho más fácil enseñar a alguien experticia en un dominio —criptografía, seguridad de software, apertura de cajas fuertes o falsificación de documentos— que inculcarle una mentalidad de seguridad.
Por eso resulta tan interesante seguir de cerca CSE 484, un curso de seguridad de computadoras para estudiantes de grado que se imparte este trimestre en la Universidad de Washington. El profesor Tadayoshi Kohno está intentando inculcar una mentalidad de seguridad.
Puedes ver los resultados en el blog que llevan los estudiantes. Se les anima a publicar análisis de seguridad sobre cosas al azar: pastilleros inteligentes, monitores Quiet Care para el cuidado de ancianos, Time Capsule de Apple, OnStar de GM, semáforos, cajas de seguridad y la seguridad en las habitaciones de las residencias universitarias.
Un análisis reciente trata sobre un concesionario de automóviles. La autora de la publicación describió cómo pudo retirar su coche después del servicio técnico con solo darle su apellido al empleado. Cualquier dueño normal de un coche se alegraría de lo fácil que fue recuperar su vehículo, pero alguien con mentalidad de seguridad piensa de inmediato: «¿De verdad puedo llevarme un coche con solo saber el apellido de alguien que lo tiene en el taller?».
El resto de la publicación del blog especula sobre cómo alguien podría robar un coche aprovechando esta vulnerabilidad de seguridad, y sobre si tiene sentido que el concesionario tenga una seguridad tan laxa. Se puede discutir el análisis —me da curiosidad la responsabilidad legal que tiene el concesionario y si su seguro cubriría las pérdidas—, pero todo eso es experticia en la materia. Lo importante es, en primer lugar, percatarse de la seguridad y luego cuestionarla.
La falta de una mentalidad de seguridad explica gran parte de las deficiencias de seguridad que existen: máquinas de votación, tarjetas de pago electrónico, dispositivos médicos, tarjetas de identificación y protocolos de Internet. Los diseñadores están tan ocupados haciendo que estos sistemas funcionen que no se detienen a observar cómo podrían fallar o cómo se podría hacer que fallen, ni cómo se podrían aprovechar esos fallos. Enseñarles a los diseñadores una mentalidad de seguridad será de gran ayuda para lograr que los futuros sistemas tecnológicos sean más seguros.
Esa parte es obvia, pero creo que la mentalidad de seguridad es beneficiosa en muchos más aspectos. Si las personas aprendieran a pensar más allá de su enfoque limitado y lograran ver el panorama general, ya sea en la tecnología, en la política o en su vida cotidiana, serían consumidores más sofisticados, ciudadanos más escépticos y personas menos crédulas.
Si más personas tuvieran una mentalidad de seguridad, los servicios que comprometen la privacidad no tendrían una cuota de mercado tan grande, y Facebook sería totalmente diferente. No se perderían computadoras portátiles con millones de números de la Seguridad Social sin cifrar, y todos aprenderíamos muchas menos lecciones de seguridad por las malas. La red eléctrica sería más segura. El robo de identidad disminuiría considerablemente. Los historiales médicos serían más privados. Si las personas tuvieran la mentalidad de seguridad, no habrían intentado mirar los historiales médicos de Britney Spears, ya que se habrían dado cuenta de que las atraparían.
Esta clase universitaria en particular no tiene nada de mágico; cualquiera puede ejercitar su mentalidad de seguridad simplemente intentando ver el mundo desde la perspectiva de un atacante. Si yo quisiera evadir este dispositivo de seguridad en particular, ¿cómo lo haría? ¿Podría cumplir con la letra de esta ley pero eludir su espíritu? Si la persona que escribió este anuncio, ensayo, artículo o documental de televisión no tuviera escrúpulos, ¿qué podría haber hecho? Y luego, ¿cómo puedo protegerme de estos ataques?
La mentalidad de seguridad es una habilidad valiosa de la que todos pueden beneficiarse, independientemente de su carrera profesional.