Luis Mtnez. del Pino: "Lortutako segurtasun maila oso ona da, baina segurtasun osoa ez dago"
Urritik, Luis Martínez del Pino Fraternidad-Muprespaeko Informazio Sistemen Segurtasun Saileko zuzendaria da. Katalana jaiotzez eta murtziarra adopzioz, bi seme-alaben aita da, musikazalea, eta gitarra elektrikoarekin zalea.
Murtziako Unibertsitatean Informatika-ikasketak egin ondoren, Madrilera joan zen eta bertan 25 urtez bere ibilbide profesionala garatu du informazio teknologien sektorean, beti ere osasun-sektorearen eraldaketa digitalera zuzenduta, oro har, eta segurtasun informatikoan bereziki.
Gizarte Segurantzako Elkarlaneko Aseguruen Mutua sektorearen ezagutza ona, everis (NTT Data), Indra edo NEORIS bezalako multinazionaletan kudeatzailea izan da. Bere ahaleginak enpresa, aholkularitza, langile eta autonomoen buruan ezartzea da Fraternidad-Muprespa segurtasuna dela.
Zeintzuk dira lan arloak sailaren etorkizun hurbilean?
2024a urte bizia izango da proiektu berriak aurrera eramateko. Etorkizunik hurbilena gure Bulego Digitalarekin lotutako Segurtasun Eskema Nazionalaren (ENS) ziurtagiria berritzea da.
Horrez gain, neurri eta proiektu sorta bat prestatzen ari gara Mutualitatearen egoera zibersegurtasunaren arloan hobetzera zuzenduta.
24x7x365ean funtzionatuko duen eta Mutualitatearen IKT azpiegitura osoa gainbegiratuko duen Segurtasun Operazio Zentro bat zabaltzeko asmoa dugu.
Bestalde, gure esposizio-azalera murriztuko duten eta gure babesa indartuko duten puntako software produktu batzuk kontratatzeko prestatzen ari gara.
Datuen babesari dagokionez, oso heldutasun maila altua lortu dugula uste dut, beraz, 2024. urtea prozesuak sendotzera, optimizatzera eta etengabeko hobekuntzara bideratuko da.
Eta lanean jarraituko dugu gure langileak zibersegurtasunean sentsibilizatzeko eta trebatzeko, lotura ahulen hau indartuz.
Zein da segurtasun maila optimoa duen mutualitate baten jarduera lantzeko eta garatzeko gakoa?
Inork ezin du segurtasun osoa bermatu informazio teknologien arloan. Egin dezakeguna eta egin behar duguna da ezagunak diren arriskuak arintzeko lan egitea. Jakina, datuak oro har eta datu sentikorrak bereziki babestea ezinbestekoa da edozein erakundetan, are gehiago misio kritikoan, Fraternidad-Muprespa bezalakoetan. Horrek enkriptatzea, babesa, babeskopia, erabilgarritasuna eta informaziora sartzeko politikak diseinatzea eta hedatzea dakar, bere izaeraren arabera.
Zor teknologikoa eta software zaharkitzea zibersegurtasunaren etsai handiak dira. Hori dela eta, egunero lan egiten dugu oinarrizko softwarea zaharkituta dagoen edozein azpiegitura kentzeko, baita gure hardware eta software azpiegiturak adabaki maila optimoarekin mantentzen ere, fabrikatzaileek ebatzitako ahultasun ezagunak kentzen laguntzen baitute.
Software- eta hardware-azpiegituren ikuspuntutik, punta-puntako tresna-multzo bat zabaldu dugu eta mantentzen ari gara, maila ezberdinetako azpiegiturak babesten eta kontrolatzen laguntzen dutenak.
Barruan garatzen dugun software pertsonalizatuari dagokionez, OWASP (Open Web Application Security Project) komunitatearen gomendioak jarraitzen ditugu, garatutako software guztia kalitate kontrol zorrotzen menpe jartzeaz gain.
Garrantzitsuena iruditzen zaidana azkenerako utzi dut: erakunde osoan zibersegurtasun kultura bat ezartzea, saihestu daitezkeen gertakarietatik babesteko.
Zer garrantzia ematen diogu datuen babesari, oro har, eta osasunari, bereziki?
Gaur egun Fraternidad-Muprespa-en indarguneetako bat da. Orain arte ez gaitu sekula Datuak Babesteko Espainiako Agentziak zigortu.
Datuen babesa Fraternidad-Muprespa-en indarguneetako bat da.
Datuak Babesteko Arduradun gisa, DPD, gure eginkizuna oso profesionalizatua da eta, beste gauza askoren artean, araudia behar bezala betetzen dugun ala ez kontrolatzeaz gain, egoera konplexuetan aholku emateaz gain.
Ditugun informazio-segurtasunarekin zerikusia duten ziurtagiriak (ISO 27001 ETA ENS) aldizkako kanpo-ikuskaritzen menpe daude, eta oinarri oso sendoak ezartzen dituzte bere balio-kate osoan informazioaren babes-maila oso altua bermatzeko, babes-neurri bereziak aplikatuz sentikorra denean.
Bestalde, ahalegin berezia egin dugu gure langileek duten informazioaren erabilera arautzen duten politikak eta argibideak diseinatzeko, gai garrantzitsuei zuzenduta, hala nola hirugarrenekin informazioa trukatzea, informazioa lan-ingurunean zein kanpoan erabiltzea, biltegiratze partekatuko baliabideen erabilera, etab.
Datuen babesari arreta berezia jarri diogu gure Bulego Digitalaren esparruan, izan ere, Mutualitatearen eta enpresa elkartuen, aholkularitzaren, babestutako langileen eta autonomoen arteko komunikazio digital kanal nagusia baita.
Eta langile berriei harrera egiteko garaian, bereziki datuen babesaren ikuspegitik hartu beharreko neurri guztiak lantzen ditugu.
Ba al dago datuak benetan beharrezkoak izan gabe ematen ditugun egoerak?
Fraternidad-Muprespa-n nahitaez datu pertsonalekin eta informazio sentikorrekin lan egiten dugu, baina informazio hori biltzen, sortzen edo kontsultatzen dugunean, beti egiten dugu gure helburu legitimoaren esparruan.
Hala ere, beste edozein erakundek bezala, aldian-aldian eraso saiakerak jasaten ditugu ziberkriminalen identitate lapurretaren bidez, deitzen duguna.phishing, horietako asko, informazio konfidentziala eta sentikorra biltzeko helburuarekin. Horregatik, langileen prestakuntza eta sentsibilizazioa oso garrantzitsuak dira.
Zer esan nahi du telelana ezartzeak segurtasun handienarekin lan egiteko orduan?
Pandemia dela eta, bat-batean, 2.000 pertsona baino gehiago etxetik lanean ari ziren, erasoen esposizioaren eta ahultasun berrien agerpenaren eraginez. Zorionez, telelana arautu genuen jada segurtasun politika eta teknologia zehatzen bidez. Bai ENSn aurreikusitako telelanerako gomendioetan oinarritzen gara, Zentro Kriptologiko Nazionalaren bidez (CCN-CERT), bai ISO/IEC-27000 serieko arauetan eskaintzen diren praktika onen jarraibideetan.
Esaterako, gailu profesionalen eta software korporatiboaren erabilera esklusiboa arautzen dugu, bilera birtualak eta bideo-deiak, software-eguneratzeak, sareen erabilera, pasahitzak kudeatzea eta unitateen lapurreta edo galeraren aurkako enkriptatzea.
Bestalde, sare pribatu birtualetan puntako teknologiak ditugu, belaunaldi berriko birusen aurkakoak, bi urratseko autentifikazioa, sareko sarbideen kontrola, sarbide-pribilegioen kudeaketa eta amaierako segurtasuna, besteak beste. Zailtasuna ingurune seguru baten eta langilearen lana ez zailtzearen arteko oreka aurkitzean datza.
Zein da ahultasunaren eta segurtasun-haustearen arteko aldea?
Ahultasuna software edo hardware elementu baten ahulezia da, ziber-erasotzaile batek baliatuta, erakundearen segurtasun informatikoa arriskuan jar dezakeena. Ohikoenak programazio akatsen, segurtasun-adabakirik ezaren edo produktuen konfigurazio okerren ondorio dira, eta ezkutuan geratzen dira aurkitu arte.
Bestalde, segurtasun-urraketa datuen segurtasuna arriskuan jarri den eta ziber-erasotzaile batek ahultasun bat arrakastaz ustiatzea lortzen duenean gertatzen den benetako egoera da, erakundearen datuen konfidentzialtasuna, osotasuna edo erabilgarritasuna arriskuan jarriz. Segurtasun-hauste baten ondorioak baimenik gabeko sarbidea, datuak galtzea, informazioa lapurtzea, ospearen kaltea edo galera ekonomikoa izan daitezke, beste ondorio negatibo batzuen artean.
Ziur aski, orain galdetuko banu zein den erakunde batean ahultasun garrantzitsuena, pertsonak direla esango zenidake. Eta arrazoi izango zenuke.
Prest al gaude enpresa handietan berriki jasandako eraso posibleetarako?
Nire ustez, Fraternidad-Muprespa-ek lortu duen segurtasun maila oso ona da, eta enpresa-erakunde handiek lortu duten merkatu estandarra betetzen duela. Hala ere, hasieran esan dudan bezala, segurtasun osoa ez da existitzen.
Denok gara izugarriaren jakitun iragarkia adimen artifizial sortzailearen inguruan. Nola eragiten dio teknologia honek zibersegurtasunean?
Gero eta erlazionatuago dauden bi mundu dira. Alde batetik, zibersegurtasunari aplikatutako teknologiak adimen artifizialeko algoritmoak erabiltzen ditu babes maila hobetzeko.
Ziberkriminalek adimen artifizial sortzailea erabiltzen dute eraso berriak sortzeko eta eraginkorragoak izan daitezen.
Identitate lapurretaz ari naiz, identitate artifizialen sorrera, komunikabideen manipulazioa, sorkuntza deepfakeak, esate baterako, pertsona baten itxura edo ahotsa imitatzea haren ordezkatzeko, ingeniaritza soziala automatizatzea edo phishing selektiboa. Oso garrantzitsua da errealitate berri honetaz jabetzea, mota honetako zibererasoei aurrea hartzen saiatzeko, gero eta konplexuagoak eta antzemateko zailagoak.
Bestalde, eta datuen babesari dagokionez, langileek adimen artifizialaren sorkuntzarako plataformen erabilera desegokiak informazio sentikorren ihesak ekar ditzake. Hori ekiditeko, teknologia honen erabilera arlo profesionalean arautuko duten politikak zehazten ari gara dagoeneko.