Luis Mtnez. del Pi: “El nivell de seguretat assolit és francament bo, però la seguretat plena no existeix”

Entrevistes
Autor
Fraternidad-Muprespa

Luis Martínez del Pino és des d'octubre, el director del Departament de Seguretat de Sistemes d'Informació a Fraternidad-Muprespa. Català de naixement i murcià d'adopció és pare de dos fills, melòman, i apassionat de la guitarra elèctrica.

Després de finalitzar els estudis d'Informàtica a la Universitat de Múrcia, es va traslladar a Madrid on ha desenvolupat la seva carrera professional al sector de les tecnologies de la informació durant 25 anys, sempre centrat en la transformació digital del sector de la sanitat en general, i la seguretat informàtica en particular.

Bon coneixedor del sector de les Mútues Col·laboradores amb la Seguretat Social, ha estat directiu en multinacionals com everis (NTT Data), Indra o NEORIS. El seu afany és fixar en la ment d'empreses, assessories, treballadors i autònoms la idea que Fraternidad-Muprespa és seguretat.

Quins són els eixos de treball en el futur immediat del departament?

2024 serà un any intens en la realització de nous projectes. El futur més immediat passa per renovar la certificació de l'Esquema Nacional de Seguretat (ENS) associada a la nostra Oficina Digital.

Addicionalment, estem preparant un paquet de mesures i projectes orientats a millorar la situació de la Mútua en matèria de ciberseguretat.

Tenim previst desplegar un Centre d´Operacions de Seguretat que treballarà 24x7x365 i supervisarà tota la infraestructura de TIC de la Mútua.

D'altra banda, preparem la contractació d'alguns productes de programari d'última generació que reduirà la nostra superfície d'exposició i reforçarà la nostra protecció.

Pel que fa a la protecció de dades, considero que hem assolit un nivell de maduresa molt alt, de manera que el 2024 estarà centrat en la consolidació, optimització i millora contínua dels processos.

I continuarem treballant per conscienciar i formar els nostres empleats en matèria de ciberseguretat, reforçant aquesta baula més vulnerable.

Quina és la clau per treballar i desenvolupar lactivitat pròpia duna mútua amb un nivell òptim de seguretat?

Ningú no pot garantir la plena seguretat en l'àmbit de les tecnologies de la informació. El que sí que podem i hem de fer és treballar a mitigar els riscos coneguts.  Per descomptat, l'assegurament de les dades en general i de les dades sensibles en particular és imprescindible en qualsevol organització, encara més, en una de missió crítica, com Fraternidad-Muprespa. Això implica el disseny i el desplegament de polítiques d'encriptació, protecció, suport, disponibilitat i accés a la informació, en funció de la seva naturalesa.

El deute tecnològic i l'obsolescència del programari són grans enemics de la ciberseguretat. Per això treballem diàriament per eliminar qualsevol infraestructura el programari de base de la qual estigui obsolet, així com a mantenir les nostres infraestructures maquinari i programari amb un nivell de pegat òptim, la qual cosa ajuda a eliminar vulnerabilitats conegudes i resoltes pels fabricants.

Des del punt de vista de les infraestructures de programari i maquinari, hem desplegat i estem mantenint un conjunt d'eines d'última generació, que contribueixen a la protecció i monitorització de les infraestructures a diferents nivells.

Pel que fa al programari a mesura que desenvolupem internament, seguim les recomanacions de la comunitat OWASP (Open Web Aplicació Security Project), a més de sotmetre tot el programari desenvolupat a estrictes controls de qualitat.

Per al final he deixat el que em sembla més important: la implantació d'una cultura de la ciberseguretat a tota l'organització, per protegir-nos d'incidents de seguretat evitables.

Quina rellevància atorguem a la protecció de les dades en general, ia la de les dades de salut en particular?

És una de les fortaleses de Fraternidad-Muprespa actualment. Fins ara no hem estat sancionats mai per part de l'Agència Espanyola de Protecció de Dades.

La protecció de dades és una de les fortaleses de Fraternidad-Muprespa.

La nostra funció de Delegat de Protecció de Dades, DPD, està tremendament professionalitzada i s'encarrega, entre moltes altres coses, de controlar de forma independent si complim adequadament la normativa, a més d'assessorar-nos davant de situacions complexes.

Les certificacions relacionades amb la seguretat de la informació amb què comptem (ISO 27001 I ENS), estan subjectes a auditories externes periòdiques, i estableixen uns fonaments molt sòlids per garantir un nivell molt alt de protecció de la informació durant tota la seva cadena de valor, aplicant mesures de protecció especials quan aquesta té caràcter sensible.

D'altra banda, hem fet un esforç especial per dissenyar polítiques i instruccions que regulen l'ús que fan els nostres empleats de la informació de què disposen, orientades a qüestions rellevants com l'intercanvi d'informació amb tercers, ús d'informació dins i fora de l'entorn laboral, ús de recursos d'emmagatzematge compartit, etc.

Hem prestat una atenció especial al voltant de la protecció de les dades en el marc de la nostra Oficina Digital, ja que suposa el principal canal de comunicació digital entre la Mútua i les empreses associades, assessories, treballadors protegits i autònoms.

I durant el període d'acolliment de nous empleats treballem de manera específica totes les mesures que cal adoptar des del punt de vista de la protecció de les dades.

Hi ha situacions en què facilitem dades sense que sigui realment necessari?

A Fraternidad-Muprespa treballem necessàriament amb dades personals i informació sensible, però quan demanem, generem o consultem aquesta informació, sempre ho fem en el marc del nostre legítim propòsit.

Tot i això, com qualsevol altra organització, periòdicament som objecte d'intents atacs a través de suplantació d'identitat per part de ciberdelinqüents, el que anomenem phishing, molts d'ells, amb l'objectiu de demanar informació confidencial i sensible. Per aquesta raó és tan rellevant la formació i la conscienciació dels empleats.

Què suposa la implantació del teletreball a l'hora de treballar amb la màxima seguretat?

A causa de la pandèmia, de cop i volta, més de 2.000 persones treballaven des del seu domicili, amb l'impacte que comporta d'exposició a atacs, i aparició de noves vulnerabilitats. Afortunadament ja havíem regulat el teletreball a través de polítiques i tecnologies de seguretat específiques. Ens donem suport tant a les recomanacions per al teletreball contemplades a l'ENS, a través del Centre Criptològic Nacional (CCN-CERT), com a les directrius de millors pràctiques ofertes en les normes de la sèrie ISO/IEC-27000.

Regulem, per exemple, l'ús exclusiu de dispositius professionals i programari corporatiu, les reunions virtuals i videotrucades, les actualitzacions de programari, l'ús de les xarxes, la gestió de les contrasenyes i l'encriptació de les unitats davant de robatoris o pèrdues.

D'altra banda, disposem de tecnologies d'avantguarda a xarxes virtuals privades, antivirus de nova generació, autenticació en dues passes, control d'accés a xarxes, gestió de privilegis d'accés i securització de punts finals, entre d'altres. La dificultat és trobar l'equilibri entre un entorn segur, i no complicar la feina de l'empleat.

Quina diferència hi ha entre vulnerabilitat i bretxa de seguretat?

Una vulnerabilitat és una debilitat d'un element de programari o maquinari que, explotada per un ciberatacant, pot comprometre la seguretat informàtica de l'organització. Les més comunes són fruit d'errors de programació, manca de pegats de seguretat o configuracions incorrectes dels productes, i estan ocultes fins que es descobreixen.

En canvi, una bretxa de seguretat és la circumstància real en què la seguretat de les dades ha estat compromesa i es produeix quan un ciberatacant aconsegueix explotar una vulnerabilitat amb èxit, i queda compromesa la confidencialitat, integritat o disponibilitat de les dades de l'organització. Les conseqüències d'una bretxa de seguretat poden anar des d'accessos no autoritzats, pèrdua de dades, robatori d'informació, dany reputacional o pèrdues econòmiques, entre altres conseqüències negatives.

Segur que, si jo et preguntés ara que quina és la vulnerabilitat més important en una organització, em diries que són les persones. I tindries raó.

Estem preparats davant de possibles atacs com els viscuts recentment en grans empreses?

Crec que el nivell de seguretat que ha aconseguit Fraternidad-Muprespa és francament bo, i compleix amb l'estàndard de mercat que han aconseguit les grans organitzacions empresarials. Això no obstant, i com vaig dir al principi, la seguretat plena no existeix.

Tots som conscients del terrible hype entorn de la intel·ligència artificial generativa. Com afecta aquesta tecnologia la ciberseguretat?

Són dos mons cada cop més relacionats. D'una banda, la tecnologia aplicada a la ciberseguretat utilitza algorismes d'intel·ligència artificial per millorar els nivells de protecció.

Els ciberdelinqüents recorren a la intel·ligència artificial generativa per crear nous atacs i fer més efectius els coneguts.

Em refereixo a robatoris d'identitat, creació d'identitats artificials, manipulació de mitjans, creació de deepfakes, com imitar l'aparença o la veu d'una persona per suplantar-la, automatització de l'enginyeria social, o fent phishing selectiu. És molt important ser conscients d'aquesta nova realitat per intentar anticipar-nos a aquest tipus de ciberatacs, cada cop més complexos i difícils de detectar.

D'altra banda, i pel que fa a la protecció de dades, l'ús inadequat de les plataformes d'intel·ligència artificial generativa per part dels empleats pot comportar fugues d'informació sensible. Per prevenir-ho, ja definim polítiques que regularan l'ús d'aquesta tecnologia en l'àmbit professional.

Què t’ha semblat aquest contingut?