1 SEGURIDAD Y FIRMA DIGITAL PLAN NACIONAL DE GOBIERNO ELECTRÓNICOPatricia Prandini
2 Temario PNGE, Seguridad y Firma DigitalConceptos de Seguridad Informática Conceptos de Firma Digital Taller sobre Firma Digital Ejercitación sobre Seguridad Informática
3 PNGE y Seguridad
4 Decreto Nº 378/2005 – Seguridad y FDConsiderandos: Digitalizar con validez legal la documentación pública Permitir intercambio de información entre el Estado y los particulares mediante canales alternativos al papel FD esencial para otorgar seguridad a las transacciones electrónicas, a través de la identificación fehaciente de las personas
5 Decreto Nº 378/2005 – Seguridad y FDParte Resolutiva: Artículo 3º: Responsabilidad de Autoridades e) Disponer las medidas necesarias para que las comunicaciones se efectúen preferentemente mediante tecnologías informáticas Artículo 6to: SGP definirá a) La implementación de la Tramitación Electrónica de Expedientes, con la utilización de Firma Digital
6 Decreto Nº 378/2005 – Seguridad y FDAnexo: Artículo 2º: Principios Rectores MEJOR GESTION PUBLICA: mejorar la calidad de los procedimientos y sistemas de información de cada organismo Artículo 3ro.: Instrumentos TRAMITACION ELECTRONICA DOCUMENTO ELECTRONICO
7 Decreto Nº 378/2005 – Seguridad y FDAnexo: Artículo 4º: SGP definirá y coordinará c) EXPEDIENTE ELECTRONICO: Tramitación Electrónica de Expedientes para trámites internos del Estado Nacional, con Firma Digital. d) POLITICAS DE SEGURIDAD g) PORTAL DE AUTENTICACION: para la identificación de los habitantes, ciudadanos y usuarios que deban operar con el ESTADO.
8 Porqué es importante la seguridadEstado como custodio de información de los ciudadanos Estado como una única organización Estado como principal receptor/emisor de información Estado como usuario de TICs Estado como proveedor de información y servicios esenciales
9 Porqué es importante la seguridadServicios del Estado deben estar disponibles Necesidades de conservación y almacenamiento en el tiempo Preservación de vidas humanas y del acervo histórico Estado como blanco de incidentes
10 Qué necesitamos Digitalizar con validez legalBrindar servicios confiables Garantizar disponibilidad de información y servicios Gestionar en forma segura la información pública Identificar a los ciudadanos y usuarios
11 Conceptos de Seguridad Informática
12 ¿Qué es la Información? “Denominación que comprende todo lo que una computadora puede almacenar o transmitir, es decir datos de E/S, archivos o programas.” Enciclopedia Univ.de Salamanca “Todo aquello que reduce la incertidumbre entre varias posibles alternativas” Teoría de Shannon
13 Seguridad de la InformaciónINFORMACION = ACTIVO Ingeniería Social Man-in-the-middle Phishing Defacement Spoofing Backdoors Escaneo de puertos Catástrofe Trashing Código malicioso Robo y Fraude Etc. Confidencialidad Integridad Disponibilidad + Autenticidad Auditabilidad Protección a la duplicación No repudio Legalidad Confiabilidad de la información
14 Seguridad de la InformaciónPROTECCIÓN DE LA CONFIDENCIALIDAD, INTEGRIDAD y DISPONIBILIDAD DE LA INFORMACIÓN IRAM/ISO 17799
15 INFORMACIÓN ACCESIBLE EXCLUSIVAMENTE A LOS USUARIOS AUTORIZADOSCONFIDENCIALIDAD INFORMACIÓN ACCESIBLE EXCLUSIVAMENTE A LOS USUARIOS AUTORIZADOS ¿Cuáles serían las consecuencias si la información fuera expuesta sin autorización? Pérdidas económicas, quiebras, imagen del gobierno, daños a las personas, privacidad, etc.
16 INFORMACIÓN SÓLO MODIFICADA POR PERSONAL AUTORIZADO (INCLUYENDO CREACIÓN Y BORRADO), SALVAGUARDANDO SU EXACTITUD Y TOTALIDAD INTEGRIDAD ¿Qué ocurriría si se alteran datos y las decisiones se terminan tomando sobre información falsa? Pérdidas financieras, riesgo de vidas, inequidad, afectación del patrimonio, etc.
17 INFORMACIÓN Y RECURSOS UTILIZABLES CUANDO Y COMO LO REQUIERAN LOS USUARIOS AUTORIZADOSDISPONIBILIDAD Peligro para la vida humana, pérdidas en la productividad, desconfianza de clientes, cierre de servicios, etc. ¿Qué pasaría si se interrumpieran sistemas y servicios informáticos críticos?
18 ¿Cuánto cuesta la seguridad si evaluamos las pérdidas potenciales?
19 Falsa percepción de la seguridadTodas las fallas serán notorias en forma inmediata Lo que hacemos no es importante… Las personas saben qué hacer ante una emergencia Es fácil conseguir elementos de reemplazo (insumos, calefacción, servidores, etc.) Los ciudadanos y otros receptores de nuestros servicios van a entender…. Los sistemas de alarma son infalibles Con la UPS y el Firewall es suficiente A nosotros no nos va a suceder….
20 Barreras para la seguridadEs abstracta y compleja Se vinculada a ocurrencias hipotéticas Es un problema del negocio, no técnico Implica inversión, reduce la performance y acarrea incomodidad No existen indicadores y prácticas universales
21 Cómo se plantea la Seguridad¿Qué necesita ser protegido? ¿Por qué debe protegerse? ¿Qué ocurre si no se protege? ¿Qué efecto adverso debe ser prevenido? ¿A qué precio? ¿Cuánto puede tolerarse sin tomar acción? ¿Cómo se gestiona el riesgo? ¿Cuánto se invertirá en prevenir y cuánto en solucionar?
22 ¿Qué hacer…? CONCIENTIZAR
23 ¿Qué conceptos deben quedar claros?Concientización ¿Qué conceptos deben quedar claros? El valor de La información 1 4 Las formas de mitigar dichos riesgos El significado de seguridad de la información 2 5 La responsabilidad compartida 3 Los riesgos a los que se enfrenta el Organismo en materia de seguridad de su información
24 ¿Cómo enfrentar la resistencia?Indagar sobre los motivos de la resistencia Reducir incertidumbre e inseguridad Proporcionar información clara sobre los objetivos del cambio y el plan de implementación Ajustar el modo de implantación del cambio a las características del Organismo Buscar el apoyo de figuras que fomenten la credibilidad No imponer el cambio
25 ¿Cómo enfrentar la resistencia?Involucrar al personal en el cambio, hacerlos partícipes del mismo Establecer el diálogo, intercambiar opiniones, aceptar sugerencias Plantear soluciones para todos Crear un compromiso común Evaluar el costo-beneficio de cada cambio
26 Factores de éxito No “reinventar la rueda”Interactuar con los Auditores Internos y otros sectores del organismo Asignar los recursos necesarios Promover una comunicación eficaz con los participantes del proyecto
27 Factores de éxito Comenzar la concientización, de arriba hacia abajoContar con el apoyo de las Autoridades Comenzar la concientización, de arriba hacia abajo Gestionar la seguridad Comprender el proceso Desarrollar un Proyecto
28 Métodos de concientizaciónAlgunas técnicas Material publicado y follertería Demostración de código malicioso Consultas simples en Internet Resultados de un Análisis de Utilización de Correo Electrónico o Internet Cursos y presentaciones Enumeración de Riesgos y su Potencial Impacto Datos estadísticos
29 Continuidad del negocioSeguridad: Cambio en la visión De A Alcance Problema técnico Problema de negocio Propiedad Area de TI Organización Percepción Gasto Inversión Atención Intermitente Proceso Impulsor Externo Interno Objetivo Seguridad TI Continuidad del negocio Fuente: CERT/CC
30 Decisión Administrativa – IniciativaEn base a un relevamiento se definió la necesidad de que los Organismos cuenten con políticas de seguridad para el resguardo de la información. Se redactó, en conjunto otros Organismos, un Modelo de Política de Seguridad, basado en ISO/IRAM El Modelo se ha aprobó el 03/08/2005 por Disposición ONTI Nº 06/05. Publicada en BO del 10 de agosto de 2005 Plazo de cumplimiento: Aprobada en cada organismo en 180 días hábiles (10/05/2006)
31 Decisión Administrativa 669/04Organismos de la APN deberán Dictar o adecuar su Política de Seguridad de la Información conforme al Modelo aprobado por la ONTI (Disposición ONTI Nª 06/2005, del 25/07/2005) Conformar un Comité de Seguridad Asignar las responsabilidades en materia de seguridad de la información Se invita a adherir a los Gobiernos Provinciales y Municipales, a la CABA y a los Poderes Legislativo y Judicial de la Nación
32 Qué implica la DA 669/04 El desarrollo de una Política de Seguridad en cada Organismo La asignación de responsabilidades en materia de seguridad dentro del Organismo La concientización sobre la criticidad de la seguridad de la información El aumento del nivel de seguridad en los Organismos El cumplimiento de normas y leyes vigentes La generación de erogaciones adicionales El requisito de certificar la norma ISO/IRAM 17799 La necesidad de incorporar personal adicional SI NO
33 Políticas de Seguridad - SIGENEn mayo del corriente la SIGEN aprueba las Normas de Control Interno para Tecnologías de Información (Res. 48/05), las cuales se apoyan en la DA 669/04 en lo referente a seguridad de la información. “9.1. Se debe garantizar el cumplimiento de las normas establecidas en cuanto al deber de disponer de una política de seguridad de la información.”
34 Marco normativo en seguridadPOLITICA DE SEGURIDAD Marco general que define las pautas que deben cumplirse en materia de seguridad NORMAS Definiciones concretas para aspectos contemplados en la Política de Seguridad PROCEDIMIENTOS Serie de pasos detallados que describen cursos de acción a seguir. PARAMETROS Conjunto de elementos técnicos a configurar en elementos informáticos.
35 Modelo de Política - Estructura3 Capítulos de Introducción Introducción Términos y definiciones Política de Seguridad de la información 9 Capítulos de Contenido de las distintas áreas Organización de la Seguridad Clasificación y control de Activos Seguridad del Personal Seguridad Física y Ambiental Gestión de Comunicaciones y Operaciones Control de Accesos Desarrollo y Mantenimiento de Sistemas Administración de la Continuidad de las Actividades del Organismo Cumplimiento
36 Modelo de Política - EstructuraSeguridad Organizativa Seguridad Lógica TACTICO Política de Seguridad Seguridad Física Organización de la Seguridad Seguridad Legal Clasificación y Control de Activos Control de Accesos ESTRATEGICO Cumplimiento OPERATIVO Seguridad del Personal Seguridad Física Y Ambiental Desarrollo y Mantenimiento de Sistemas Gestión de Comunicaciones y Operaciones Continuidad de las Actividades
37 Seguridad InformáticaModelo de Política – Actores Comité de Seguridad de la Información Coordinador Responsable del Área Informática Propietario de la información Responsable de Seguridad Informática Responsable del Área Legal Unidad de Auditoría Interna Área de RRHH Usuarios
38 Modelo de Política - EstructuraGeneralidades Introducción sobre los tópicos tratados en el capítulo Objetivo Razón de ser del capítulo. Alcance Área de incumbencia que se ve afectada por las disposiciones establecidas en el capítulo. Responsabilidad Compendio de las responsabilidades de cada cargo con relación a las disposiciones establecidas en el capítulo. Política Desarrollo del capítulo.
39 ArCERT (Coordinación de Emergencias en Redes Teleinformáticas del Sector Público Argentina)
40 Características CREADO 1999 MARCO LEGAL Resolución N° 81/1999Disposición N° 01/1999 AMBITO Sector Público ArCERT fue creado por Resolución en julio de Por Disposición de la Oficina Nacional de Tecnologías Informáticas se estableció su reglamento de operación, mediante el cual se determinaron las pautas para su actividad. REPRESENTATIVIDAD Miembro del FIRST desde 2004 Punto de Contacto ante la OEA Participación en Mercosur
41 Características Incrementar los niveles de seguridad informática del Sector Público Promover cooperación entre organismos para prevención, detección y tratamiento de incidentes Atender e investigar incidentes de Seguridad Informática Interactuar con equipos de similar naturaleza o propósito Representar en Foros Internacionales OBJETIVOS La Resolución de creación estableció como objetivo principal de ArCERT el de elevar los niveles de seguridad de los organismos del Estado, promoviendo la cooperación entre organismos para la prevención, detección y el tratamiento de incidentes. Como todos los equipos de su tipo, ArCERT debe atender e investigar los incidentes de seguridad, brindando asistencia cuando le sea solicitada. Otro de los objetivos determinados en la resolución de su creación es el de interactuar con equipos de naturaleza similar y representar a nuestro país en Foros Internacionales.
42 Competencia Membresía voluntaria FORMA DE VINCULACIÓNProcedimiento prestablecido Designación formal del representante Autenticación mediante certificados digitales personales Derecho a acceso a sitio privado y a recibir asistencia FORMA DE VINCULACIÓN
43 Acciones Actividades Difusión de Información PREVENTIVASLista de Seguridad y Lecturas Recomendadas Sitio Web Público Capacitación y Concientización Destinados a técnicos y usuarios Participación en Seminarios, Charlas, etc. Monitoreo de ocurrencia de incidentes y Asistencia para su tratamiento Desarrollo de productos y servicios Firewall, Sistema de Monitoreo de Seguridad, Revisión de DNS, Sistema de sensores Políticas de Seguridad de la Información PREVENTIVAS Y CORRECTIVAS
44 Acciones Actividades SERVICOS AL PUBLICO Sitio webGeneración y difusión de Alertas Recomendaciones de material de lectura Participación en Seminarios y Conferencias
45 Conceptos de Firma Digital Conceptos de Firma Digital
46 Situación actual La tecnología permite otorgar seguridad a las transacciones electrónicas Existe en nuestro país un marco normativo que habilita el empleo de mecanismos de seguridad
47 Funcionamiento del sistema Funcionamiento del sistema
48 Criptografía Criptografía Simétrica Criptografía Asimétrica ClavePrivada Pública Privada Pública Privada
49 Criptografía Criptografía Simétrica Criptografía Asimétrica ClavePública Privada Pública Pública Privada
50 Criptografía p= q= Public Key: n= p*q = 731 e= 5 PrivateKey: d= e-1 mod ((p-1)(q-1)) = 742
51 Firma Digital Cuando se Firma Cuando se Verifica Privada PúblicaHash Hash ¿? Firma Nombre y Apellido
52 Certificados DigitalesLa Autoridad Certificante XX dice que el Sr. Juan López es titular de la clave pública: bb 1f de c1 cb f7 87 b6 d9 ab 78 bb e1 cb ab b4 85 5f be 9a c0 6b 9c cc cd 0a f8 4d d8 81 2e 38 7a 43 e0 50 a a ec f 68 c0 b8 2b a a a f6 7d 88 c b cf f6 a5 01 ad b7 ae d7 6a b e a eb 5e a aa f2 ef bb a 0f c9 b9 7f 11 b0 7a de 6f 6b 6f b e e3 Válido entre: 01/01/2004 y 31/12/2005 No. de serie: 1001 (firma digital de Autoridad Certificante)
53 Situación Internacional1996 1996 1997 1997 1998 2000 2001
54 Ley N° Contenidos Aspectos necesarios para dar validez legal a las transacciones electrónicas Organización institucional de la PKI nacional Despapelización del Estado
55 Ley N° 25.506 - Principales característicasDocumento Digital Firma Electrónica Firma Digital Infraestructura de Firma Digital Acreditación voluntaria 1st Estándares Tecnológicos Secreto de la Clave Neutralidad Tecnológica
56 Ley N° 25.506 - Principales característicasSistema de auditoria Otorgamiento de licencias Certificados extranjeros Conservación y copia Libre competencia Protección del consumidor Otros servicios de Certificación
57 Construyendo un esquema de confianzaEnte Licenciante Solicita Licencia Autoridad de Aplicación Certificador Licenciado ¿? Tercero Usuario C.Asesora Suscriptor
58 Ley N° 25.506 Otorgamiento de LicenciasDictamen Técnico Dictamen Legal Dictamen de Auditoría Licencia Solicitud
59 Construyendo un esquema de confianzaCertificado Digital Información Ley Infraestructura
60 Construyendo un esquema de confianzaCertificado Digital Política de Certificación Manual de Procedimientos de Certificación Resumen de la Política de Certificación y del Manual de Procedimientos de Certificación Ley Acuerdo con Suscriptores Acuerdo con Terceros Usuarios Infraestructura
61 Construyendo un esquema de confianzaCertificado Digital Política de Certificación Manual de Procedimientos de Certificación Resumen de la Política de Certificación y del Manual de Procedimientos de Certificación Ley Acuerdo con Suscriptores Acuerdo con Terceros Usuarios Plan de Seguridad Infraestructura Plan de Contingencia Plan de Cese de Actividades Plataforma Tecnológica (AC Raíz – Sala Cofre AFIP)
62 Ley N° 25.506 Vigente ARTICULO 1. - Objeto.Se reconoce el empleo de la firma electrónica y de la firma digital y su eficacia jurídica en las condiciones que establece la ley. Vigente
63 Ley N° 25.506 ARTICULO 2. - Firma Digital.Se entiende por firma digital al resultado de aplicar a un documento digital un procedimiento matemático que requiere información de exclusivo conocimiento del firmante encontrándose esta bajo su absoluto control. La firma digital debe ser susceptible de verificación por terceras partes tal que dicha verificación simultáneamente permita identificar al firmante y detectar cualquier alteración del documento digital posterior a su firma.
64 Ley N° 25.506 Firma Digital. (continuación)Los procedimientos de firma y verificación a ser utilizados para tales fines serán los determinados por la Autoridad de Aplicación en consonancia con estándares tecnológicos internacionales vigentes.
65 Ley N° 25.506 Vigente ARTICULO 5. - Firma electrónica.Se entiende por firma electrónica al conjunto de datos electrónicos integrados, ligados o asociados de manera lógica a otros datos electrónicos, utilizado por el signatario como su medio de identificación, que carezca de alguno de los requisitos legales para ser considerada firma digital. En caso de ser desconocida la firma electrónica corresponde a quien la invoca acreditar su validez. Vigente
66 Ley N° 25.506 Vigente ARTICULO 6. - Documento digital.Se entiende por documento digital a la representación digital de actos o hechos, con independencia del soporte utilizado para su fijación, almacenamiento o archivo. Un documento digital también satisface el requerimiento de escritura. Vigente
67 Digitalización de trámitesArt. 47 y 48 (Ley Nº ) Empleo en el ámbito interno y en la relación con los administrados según reglamentación de cada Poder Despapelización: Uso masivo para trámite de expedientes y seguimiento y control de interesados En 5 años aplicación a todas las leyes, decretos, DAs, resoluciones y sentencias Se invita a adherir a las provincias
68 Decreto N° 2628/02 ConservaciónArt. 5°. El cumplimiento de la exigencia legal de conservar documentos, registros o datos, conforme a la legislación vigente a la materia, podrá quedar satisfecha con la conservación de los correspondientes, documentos digitales firmados digitalmente. Los documentos, registros o datos electrónicos, deberán ser almacenados por los intervinientes o por terceros confiables aceptados por los intervinientes, durante los plazos establecidos en las normas específicas.
69 Decreto N° 2628/02 ConservaciónSe podrán obtener copias autenticadas a partir de los originales en formato digital firmado digitalmente. La certificación de autenticidad se hará de conformidad a los procedimientos legales, vigentes para el acto de que se trate, identificando el soporte que procede la copia.
70 Otros Decretos Decreto Nº 624/03Comisión Asesora en la órbita de la SGP Decreto Nº 1028/03 Asigna a la ONTI la función de Ente Licenciante Decreto Nº 160/04 Designa a los miembros de la Comisión Asesora Decreto 283/03 Autoriza transitoriamente a la ONTI a emitir certificados digitales Decreto 409/05 SGP como Autoridad de Aplicación
71 Aplicaciones de la Firma Digital
72 Experiencias - CiudadanosEspaña Presentar DDJJ impositiva electrónica Firmar un contrato electrónico Consultar ante organismos públicos Obtener una receta electrónica Votar electrónicamente Efectuar un reclamo electrónico Obtener un DNI electrónico (2005 a 2007)
73 Experiencias - PyMEs España Firmar un contrato electrónicoPresentar una DDJJ impositiva electrónica Establecer una comunicación electrónica segura Efectuar trámites ante la Administración Pública Comunicar variación de datos personales Facturar electrónicamente
74 Experiencias Bélgica Suiza Francia Bulgaria ItaliaAdministración y Almacenamiento electrónico de Documentos del Gobierno Unión Europea Directiva sobre el uso de Firma Digital Directiva sobre subasta electrónica Reino Unido Bélgica Suiza Francia Bulgaria
75 Experiencias Estados Unidos de NorteaméricaComunicaciones de Agentes de Seguros (New Jersey) Acceso a Registros Criminales (Pensilvana) Trámites de empresas (Illinois) Trámites de Seguridad Social (Washington) Trámites municipales (Utah) Iniciativa para las comunicaciones trans-estatales entre organismos
76 Experiencias Méjico Facturación ElectrónicaPresentación de DDJJ impositivas Declaraciones previsionales y solicitud de devoluciones Los contribuyentes que decidan facturar sus ventas electrónicamente podrán continuar utilizando también el papel para emitir estos comprobantes fiscales, cuando así lo consideren necesario, explicó la Asociación Mexicana de Estándares para el Comercio Electrónico Mexicana. Fuente: DAN OPCIONES PARA FACTURAR 7/4/04 - InfoSel Financiero, México
77 Experiencias Chile Sistema de Contrataciones del EstadoFacturación electrónica Comunicaciones electrónicas entre organismos Brasil Uruguay Venezuela
78 Experiencias Argentina Certificación de retiro voluntario (SGP)Convenio de Comunicación Electrónica Interjurisdiccional Comunicación de Antecedentes Penales (Ministerio de Justicia) Autopista de la Información Financiera (CNV) Firma de Contratos (Bolsa de Comercio - Rosario) Acceso a Bases de Datos Críticas (ArCERT) Participación en Congreso Virtual (Ecomder)
79 Beneficios Garantía de seguridad para los ciudadanosMejor administración de los recursos del Estado Menores gastos para los ciudadanos y empresas Menor burocracia Procedimientos ágiles
80 Beneficios – Datos a tener en cuentaAhorros de € 15 a 18 en la Administración respecto a trámites presenciales (España) facturas electrónicas => 2,5 km de archiveros de papel (España) Costo por transacción electrónica US$0,42 vs. 8,40 en papel (Asoc. Americana Vehicular- EEUU) Disminución de 5 días a 2 horas en tiempo de respuesta promedio en Retiro Voluntario (Argentina) 7.8 millones de facturas emitidas desde septiembre 2003 (Chile) 15 millones de facturas de servicios recibidas y pagadas on-line en 2003 (EEUU)
81 Servicios ONTI sobre Firma Digital
82 Servicios ONTI Asistencia técnica Emisión de Certificados Asistencia técnica Emisión de Certificados Laboratorio de Firma Digital Publicación de información Lista de Novedades Consultas por Internet Cursos y presentaciones
83 Qué necesitamos Digitalizar con validez legalBrindar servicios confiables Garantizar disponibilidad de información y servicios Gestionar en forma segura la información pública Identificar a los ciudadanos y usuarios
84 Taller sobre Seguridad
85 Taller de Firma Digital Taller de Firma Digital
86 Cada mañana en Africa, sale el sol y se levantan las gacelasCada mañana en Africa, sale el sol y se levantan las gacelas. Saben que deberán correr más rápido que el león más veloz o morirán. Pero cada mañana también se levantan los leones. Saben que deberán correr más rápido que la más lenta de las gacelas o morirán de hambre. El dilema no es si eres león o gacela, la verdad es que cada mañana, cuando salga el sol, tendrás que correr más y mejor.