Muchos profesionales de TI y BI no están contentos con la interoperabilidad y los esfuerzos de los proveedores y proveedores de almacenamiento. Los proveedores han dejado en claro que están interesados en los estándares de encriptación más que en los problemas de costos e integración. La expansión criptográfica es buena, pero no es la única solución ni la última. Una aplicación crítica, en un momento u otro, necesitará acceder a datos cifrados. Si un atacante puede ver datos sin cifrar en una aplicación, es probable que todos los demás también puedan. En una arquitectura de toda la empresa, así como en un solo nodo personal (el acceso no autorizado es inaceptable), la protección es absolutamente necesaria.
Un medio de comunicación de renombre llevó a cabo una investigación. Se entrevistó a técnicos de información y profesionales de inteligencia de negocios. El 28% de los encuestados dijeron que quieren expandir el uso de la encriptación mucho más allá de los estándares mínimos.
La creación de estándares públicos de interoperabilidad daría a las comunidades de código abierto igualdad de condiciones. En comparación con las tecnologías de productos comerciales, no se sabe que el «código abierto» (intercambio gratuito de información tecnológica; describe prácticas de producción y desarrollo que promueven el acceso a materiales de origen de productos finales; Internet; canales de comunicación y comunidades interactivas) tenga las mejores habilidades de gestión. La competencia demostró mantener a todos alerta. Los análisis de investigación resultantes y las conversaciones con los CISO (directores de seguridad de la información), que se centran en el cifrado y el cumplimiento, no se utilizan correctamente y/o en toda su extensión. Las organizaciones que usan las mejores aplicaciones cifran o planean… junto con múltiples aplicaciones de software de protección de firewall. Con la inclusión de VPN (redes privadas virtuales), correo electrónico, archivos y sistemas de datos, una brecha puede ser devastadora. Estas prácticas no resuelven realmente el problema de la protección. Incluso si una reducción del riesgo es obvia.
Un director de seguridad de la información (CISO) es el máximo ejecutivo de una organización. El CISO lidera al personal en la identificación, desarrollo, implementación y mantenimiento de procesos en toda la organización para reducir los riesgos de información y tecnología de la información (TI), responder a incidentes, establecer estándares y controles apropiados y dirigir el establecimiento e implementación de políticas y procedimientos. Generalmente, la influencia del CISO alcanza a toda la organización. Michael A. Davis informa estadísticas de alto nivel sobre el uso del cifrado por parte del 86 % de 499 profesionales de tecnología empresarial que dicen sentirse algo seguros. Sus datos se basan en una encuesta analítica del estado del cifrado de la revista Information Week. Davis también informa que el 14 % de los encuestados dice que el cifrado está generalizado en su(s) organización(es). Desde los desafíos y los costos de integración, la falta de liderazgo es la razón del pésimo estado de los salones de criptografía. «El 38 % cifra los datos en los dispositivos móviles, mientras que el 31 % caracteriza el uso como suficiente para cumplir con los requisitos reglamentarios». El enfoque de cumplimiento en el cifrado evita que las empresas tengan que notificar a los clientes sobre una brecha en la seguridad de sus dispositivos. El informe Davis continúa afirmando que la «resistencia incrustada» no es un fenómeno nuevo. Una encuesta del Phenomenon Institute de 2007 encontró que el 16% de las empresas estadounidenses están integrando redes de cifrado en toda la empresa, comenzando con copias de seguridad en cinta. «Hacer lo mínimo indispensable no es seguro», dijo Davis. «Los profesionales de TI y BI enfrentan una fuerte resistencia cuando intentan hacer más por los usuarios de tecnología».
Gran parte del personal de TI y de toma de decisiones en toda la empresa está trabajando para aumentar el uso del cifrado. El acceso rápido y fácil a los datos es más importante para los usuarios que su atención a la seguridad. Incluso con el uso de unidades flash, computadoras portátiles y otros medios portátiles, desde el director ejecutivo (CEO) hasta los usuarios de primera línea, el cifrado nunca se les pasa por la cabeza.
La interoperabilidad (una propiedad que se refiere a la capacidad de varios sistemas y organizaciones para trabajar juntos, interactuar, trabajar con otros productos o sistemas, presentes o futuros, sin acceso o implementación restringidos) haría que la gestión de cifrado fuera menos costosa y más fácil de usar. Las declaraciones de los profesionales de TI y BI respaldan el uso de cifrado para archivos y carpetas (algo en lo que Microsoft está trabajando actualmente) ayuda al rendimiento y la facilidad de uso, mientras que la reducción de costos es clave. Muchos profesionales siguen queriendo más regulación(es). Un incumplimiento requeriría una notificación al cliente… esta acción permitiría la interacción entre la financiación y la gestión, llamando aún más la atención sobre la intervención regulatoria. «Una iniciativa de toda la empresa tan compleja como el cifrado principalmente para cumplir con las regulaciones generalmente resultará en un proyecto mal planificado y probablemente terminará costando más que un programa de comprensión elaborado», según el informe de Davis. .
La tokenización (el proceso de dividir un flujo de texto en partes significativas llamadas tokens) utiliza un servicio que permite que un sistema acceda a información confidencial, es decir, un número de tarjeta de crédito. El sistema recibe un «número de identificación de token de uso único». Un ejemplo de este tipo es un número de 64 dígitos que se utiliza en aplicaciones cada vez que el sistema llama al número de la tarjeta de crédito. La acción también incluye números de base de datos. Este cambio se implementó en 2007. Si los datos se vieran comprometidos (atacados o pirateados) de alguna manera, entonces el técnico manipulador no tendría forma de revertir los números de 64 dígitos en la tarjeta… haciendo que la verificación de lectura sea prácticamente imposible. Varios sistemas están diseñados para destruir la clave (número) en caso de emergencia. La acción hace que sea imposible recuperar los datos almacenados en el sistema… inaccesibles para cualquiera. Es la pesadilla de un director de noticias. Muchas empresas están interesadas en productos de cifrado únicos, especializados y estandarizados. El producto opera en una «plataforma de cifrado única», donde una aplicación única o central administra múltiples formas de claves de código de cifrado. Esta plataforma promete aumentar la eficiencia y reducir los costos al tiempo que brinda seguridad. La advertencia para usar este modelo es usar una plataforma simple para manejar el cifrado de correo electrónico y una función de copia de seguridad puede ser perjudicial si se planifica o administra de manera deficiente. cesta». El camino a seguir es el uso de la «gestión de claves nativas» (disposiciones realizadas en el diseño de un sistema criptográfico que están relacionadas con la generación, el intercambio, el almacenamiento y la copia de seguridad: control de acceso, gestión de claves físicas y acceso) en un determinado La consolidación en la industria del cifrado es un desarrollo continuo. Es un entorno creado donde los proveedores de cifrado venden múltiples productos como «Plataformas uniformes».
Otro problema de seguridad es que los proveedores de criptografía tienen dificultades para administrar claves de código de proveedores independientes. Parecen tropezarse unos con otros compitiendo y empujándose del último al primero. Los proveedores tienen dificultades para obtener sus estándares separados en la misma página. Continuamente discuten sobre los detalles de la operación y el cumplimiento y si «los productos gratuitos y de bajo costo los sacarán» y se apoderarán de la industria.
Un depósito central de claves de código es fácil de administrar. Actualizar y generar informes es una tarea esencial y vital para todos los profesionales de TI y BI. Active Directory (AD) de Microsoft bien podría ser el vendedor ambulante de encriptación líder del vecindario. Los sistemas base instalados de Microsoft AD se pueden administrar a través de GPO que están integrados en los programas de aplicaciones y sistemas operativos (SO). AD es el directorio más utilizado por empresas y usuarios de PC, mientras que muchos ingenieros de TI y BI ya saben cómo usarlo y trabajar con él. Todos los principales productos de encriptación de Microsoft ofrecen administración centralizada a través de AD, junto con sus tecnologías de encriptación empresarial. ¿Qué es más barato que gratis?
La oferta de Windows es un cifrado de disco potente y portátil… el cifrado de correo electrónico, carpetas, archivos y bases de datos está disponible de forma gratuita. ¿Quién puede superar este precio?
No se impide que los usuarios envíen por correo electrónico versiones no cifradas de carpetas y archivos, o transfieran datos a un dispositivo portátil conectado al puerto USB (Universal Service Bus)… esto solo funciona si la entidad en el otro extremo usa el mismo o uno comparable. aplicación de mensajería, que muchas empresas no siguen (nadie parece seguir el protocolo de política de cifrado de datos). La interoperabilidad dentro del cifrado y la gestión de claves se puede utilizar según el tipo de almacenamiento e implementación de datos, hasta que la estandarización elimine sus obstáculos. La minería de datos, los piratas informáticos y otros atacantes, es decir, malware, spyware, ventanas emergentes, etc., solo tendrían el agravamiento y la privación que causan a otros. El uso de la interoperabilidad de encriptación… puede que no detenga a los intrusos, pero ciertamente hará que la intrusión sea difícil, si no imposible.
Las empresas, las organizaciones y los usuarios personales necesitan y deben adoptar un enfoque de gestión de riesgos… implementar el cifrado.
Hasta la próxima vez…

