domingo, enero 24, 2021

Entrevista a Alejandro Corletti: Ciberseguriad y "Resiliencia" en el Blue Team

Retomando el gusto que comencé allá por el año 2008 de hacer entrevistas a gente del sector, compañeros, amigos y gente especial, he vuelto a hacer algunas durante este año pasado, y seguiré durante este año 2021, que me parece una forma de conocer a la gente que hace cosas distintas en nuestra profesión. Hoy he entrevistado a Alejandro Corletti.

Figura 1: Entrevista a Alejandro Corletti: Ciberseguriad y "Resiliencia" en el Blue Team


El compañero Alejandro Corletti con el que he coincidido trabajando en Telefónica, lleva años en este sector. Con un origen en el mundo militar, especializado en auditoría y fortificación de sistemas - y Blue Teams -, ha publicado varios libros, que siempre ha dado de forma gratuita en Internet.


Compagina su vida profesional, con la vida académica, dando másters y clases en universidades para formar a las nuevas generaciones de profesionales en esta disciplina. Hoy le he hecho una pequeña entrevista para hablar de esto mismo. De seguridad, de "resiliencia", del trabajo en el mundo de los Blue Teams. Espero que la disfrutéis.

1.- Alejandro, este año pasado has publicado el libro gratuito de “Manual de la Resiliencia: Una guía práctica de ciberresiliencia en redes y sistemas de TI”, pero para los que no conocen bien el término, ¿en que consiste la resiliencia aplicado a redes y sistemas TI?

Resiliencia, es sencillamente la capacidad de recuperación. Pero, no una vez sino las veces que fuera necesario recuperarse y, desde un hecho simple, hasta lo más complejo que te puedas imaginar. Este concepto aplica a las personas, empresas y a cualquier diseño del mundo físico (y para los que creemos en el alma… pues también).


En los últimos años venía observando que el término “Resiliencia” en nuestro entorno estaba en un altísimo porcentaje, orientado únicamente hacia la metodología de copias de respaldo y recuperación, como si esto solo fuese la panacea. Tal vez esta sea la causa raíz del libro pues, en realidad, para que las redes y sistemas de TI pueden alcanzar un estado importante de Resiliencia la clave está en ser serios en la planificación, diseño, implantación y mantenimiento del ciclo de vida de un “SGSI” (Sistema de Gestión de la Seguridad de la Información), tema que desarrollo, creo que, con bastante detalle en el mencionado libro.

2.- Llevas muchos años colaborando con la comunidad, y este no ha sido tu primera aportación a la educación en ciberseguridad. ¿Podrías contar a los lectores cuántos libros gratuitos y de qué temática has publicado a disposición gratuita para todos?

Antes que nada, deseo expresar la experiencia personal que para mí ha sido esta filosofía de “Compartir desinteresadamente TODO lo poco que sé, sin restricciones”.  Cada vez que puedo, intento transmitir esta experiencia de vida, pues los que me conocen, saben he intentado siempre difundir lo que estudio, aprendo e investigo, y la verdad es que este hecho me ha abierto cientos de puertas, permitiéndome vivir bien y a gusto con lo que hago.

Este mensaje es una invitación a todos para que también lo hagáis, pues os aseguro que el “karma” os devuelve con creces este tipo de acciones, y si no es el karma, pues será el empresario que en alguna oportunidad se interesará en tu conocimiento, y probablemente te valore más que otro desconocido o anónimo. 


Los libros técnicos gratuitos ya van por cuatro, el primero fue todo un desafío contra la burocracia, las editoriales y afines, pero luego uno va aprendiendo los pormenores de auto editar y las cosas parecen ser más sencillas.  También a veces tengo otros pasatiempos en forma de novelas, que suman tres más, alguna gratuita… y otras que me han pirateado y están dando vueltas también por la Web .

3.- Llevas años trabajando en Blue Teams y auditoría de seguridad de redes de empresas. Si tuvieras que darle, en base a tu experiencia, un consejo a los que quieren desarrollar su carrera como CISO en una compañía, ¿cuál sería el más importante?

Estoy absolutamente convencido que un CISO debe ser capaz de organizar y dirigir su área en tres divisiones:

- Gobierno de la Seguridad
- Planificación e Ingeniería de la Seguridad.
- Operación de la Seguridad

En alguno de mis libros (creo que fue en Seguridad en Redes), tengo un capítulo completo sobre ello. Fíjate, que esta idea coincide muchísimo con el marco militar (o empresarial) de tres patas: Estratégico (o Directivo), Operacional (o Gerencial) y Táctico (o Técnico).  Un buen CISO como base fundamental de su área debería estar en capacidad de organizarla y dirigirla siempre orientada a estos niveles o subdivisiones.

4.- Cuando uno ve tu currículo impresiona, no solo por todo lo que has hecho en seguridad informática y ciberseguridad, en tu carrera profesional y en el ámbito de la comunidad, sino también por tu pasado militar. ¿Qué te ha aportado en tu carrera ese paso por el mundo militar?

Lo primero que me aportó mi carrera militar, a los pocos meses que me recibí como Oficial, fue una Guerra (Malvinas), así que como para empezar bien las cosas, me enseñó a fuego (nunca mejor dicho) la importancia del trabajo en equipo, ser plenamente consciente que siempre dependes de los demás, que solo no se puede hacer nada, y que la gente que te rodea vale mucho y hay que cuidarla como el bien más preciado.

La vida militar como todo en este mundo tiene cosas feas y preciosas. Lo que es innegable es que la capacidad de organización (a veces cuadriculada… también debo reconocer), y aunque parezca que no es así, el espíritu de sacrificio, son dos constantes en todo aquél que haya pasado un par de décadas en este ámbito.

En mi caso tuve la inmensa fortuna que, dentro del Ejército Argentino, como Oficial de Cuerpo Comando (en mi caso, paracaidista del arma de Infantería) en el grado de Capitán puedes ingresar en nuestra Facultad de Ingeniería, de la cuál obtuve el título de Ingeniero en Informática y luego de ello, mi vida militar se orientó exclusivamente al mundo de las redes, llegando a ser Jefe de Redes del Ejército Argentino tres años, y allí creo que fue donde afiancé las bases de lo que hoy sigo haciendo.

5.- El año pasado publicaste, como hemos dicho antes, un libro centrado en la ciberresiliencia de redes y sistemas TI, pero en el mundo del teletrabajo actual… ¿estás pensando en ampliar la cobertura de tu guía con las redes remotas en los hogares de los empleados?

Sí, estoy dándole vueltas a las técnicas de túnel, que a nivel protocolos suelen basarse en la familia de estándares IPSec, sobre los mismos hay opciones comerciales y Open Source.

Me interesa, en particular, analizar las diferentes alternativas del mercado que permiten este tipo de conexiones remotas a través de canales seguros, que en definitiva nos permiten configurar VPNs (Virtual Private Netwoks) a través de redes públicas, pues como bien dices el teletrabajo es, y espero que siga siendo, una metodología habitual de conexión empresarial remota.


6.- En tu trabajo en ciberseguridad en el Blue Team se notan dos cosas fundamentales. La primera esa disciplina organizativa de tus tareas y recomendaciones que tal vez vienen de tu pasado militar. Lo segundo que destaca es tu profundo conocimiento de tecnologías para redes. ¿Te cuesta encontrar perfiles profesionales en ciberseguridad con esas dos características para ocuparse de la seguridad de redes en grandes empresas?

Lo que sinceramente creo que es más complicado es el tema “organizativo”. El concepto de planificación a medio y largo plazo es muy importante en Ciberseguridad, pues hay que saber justificar bien los presupuestos, sino no los conseguimos. Los cálculos necesarios para que la brecha entre lo planificado y los desvíos sea mínima, es complejo y requiere “organización” y lo peor: experiencia (que en el mundo militar se dice que: cuesta cara y llega tarde).

La seguridad en redes de “grandes empresas” difieren radicalmente de una PyME en cuanto a su grado de exposición, vías de aproximación, accesos, y envergadura de sus infraestructuras. Tienes firewalls con miles de reglas, routers y switchs de terabits por segundo, SIEMs con millones de Logs por minuto, protocolos de comunicación complejos y muchas veces desconocidos, redes de acceso, transporte, agregación, core, centros de virtualización con miles de dispositivos virtuales, balanceadores de carga, bases de datos de tamaños increíbles, cientos de productos con tecnologías diferentes, etc. Personas que estén acostumbradas a lidiar con estas exageraciones tecnológicas no son fáciles de encontrar.

7.- Siempre hemos defendido que “sentir” lo que pasa por la red de tu empresa es la mejor forma de detectar un adversario dentro de tu organización. ¿Qué caso, guardando la privacidad, te impactó más por la calidad del ataque?

Desde hace años que me encanta el término “ruido de red” que propuso Cisco.  Será por mi perfil de cantautor, pero el tema de la armonía me fascina. Admiro profundamente a cualquier director de orquesta, que al escuchar simultáneamente a docenas de músicos detecta ese violín que está desafinado.

Uno de los trabajos principales de un responsable de red debe ser el análisis de tráfico. Si sabe hacerlo bien y a consciencia, puede (y debería) ser como ese director de orquesta que encuentra el “ruido anómalo” en su red ni bien se produce.

Todo esto viene a cuento, de que en una ocasión nos avisan de una gran empresa, que sus redes hacía varios meses que tenían una alta latencia (lentas), sufrían delays, cortes, etcétera. A los pocos días de iniciar nuestro trabajo de auditoría de red, detectamos más de trescientos dispositivos que estaban comprometidos, por supuesto se empleaban como botnets. El tema no queda aquí, pues al continuar la investigación siguiendo el rastro de estos hechos, llegamos a la conclusión que esta intrusión llevaba más de un año. Es decir, se habían movido por esta infraestructura como Pedro por su casa, y el hecho más grave de todos, es que ese director de orquesta, ni se enteró, no fue capaz de reconocer que toda la orquesta de su red desafinaba completamente.

Este tipo de situaciones hoy en día, para un responsable de red, o de seguridad en red, es imperdonable, es inconcebible que no tenga un sistema de análisis de tráfico, monitorización y supervisión, al menos que haga algo, como sucedió en este caso, que todo ello era prácticamente inexistente.

8.- Eres una persona muy activa con una mente muy inquieta, ¿cuáles son los próximos proyectos en los que Alejandro Corletti se va a meter este 2021?

Como ya sabéis me está despertando mucho interés la seguridad (en la parte de la red) de los Servicios Digitales Financieros (DFS), pues se están cometiendo varias anomalías y fallos de seguridad que, si bien son corregibles, por alguna razón que desconozco en detalle, no se están mitigando y esto impacta en usuarios o subscriptores (es decir, nosotros, ciudadanos de a pie). Esto es algo que afecta mucho en nuestra vida personal, ya que el e-money se ha metido de lleno en ella y hay muchos investigadores trabajando en ello - como se ve en el libro de Show me the e-money de Salvador Mendoza publicado por  0xWord. Hay que profundizar bien en la seguridad de estos sitemas.

Figura 5: Show me the (e-)money. Hacking a sistemas de pagos digitales
por Salvador Mendoza (Netxing)

Quiero seguir profundizando mucho más sobre la infraestructura de señalización (Sistema de señalización 7: SS7), es algo con lo que vengo trabajando desde los años 90’ y esta red la seguiremos sufriendo varios, varios, años más con todos los problemas de seguridad ampliamente conocidos, y los que nos quedan aún por conocer.

Por último, mi gran deuda pendiente (por mi tremenda ignorancia y fobia al respecto) es la “seguridad de las redes sociales”. Este es un tema que soy como un parvulito, pero con su misma aspiración a aprender y entender. Algún día me meteré de lleno a las raíces, protocolos de comunicaciones, y términos legales de uso… lo prometo. 

Bueno, pues ya está, esta es la pequeña conversación mantenida con Alejandro Corletti, espero que os haya entretenido un ratito, además de estimularos a aprender más y leeros sus libros.

sábado, enero 23, 2021

El reto de las DeepFakes en el "Area 51 de Chema Alonso"

Baloncesto, viajar e Inteligencia Artificial. Estos son mis tres hobbies. Mi nombre es Bruno Ibáñez López y soy el nuevo integrante del departamento de Ideas Locas o, como a mí me gusta llamarlo: el “Área 51 de Chema Alonso”. Dado que mi especialidad no es la ciberseguridad, creo que será mejor que cuente un poco mi perfil académico y profesional para que sepáis por qué estoy por aquí.

Figura 1: El reto de las DeepFakes en el "Area 51 de Chema Alonso"

Mi pasión por la inteligencia artificial empezó en tercero de carrera, y no me voy a esconder, seguirá siéndolo durante bastante tiempo. Gracias a las Becas Balsells, tuve la oportunidad de realizar el Trabajo de Final de Grado sobre IA en la Universidad de Colorado, haciendo un estudio de las redes GAN y los ataques adversarios en NLP. Al volver de Estados Unidos, trabajé en Sadako Technologies un año, empresa de inteligencia artificial para la detección de residuos con robots y visión por computadora. Como no se debe poner límite al aprendizaje, decidí seguir formándome en otras ramas de IA.

Ya como alumno de la UC3M en el Máster en Ciencias y Tecnologías, recibí una noticia: Ideas Locas presentaba un Challenge para la detección de FakeNews y DeepFakes. Los DeepFakes, cómo bien sabréis, son ese contenido audiovisual que se modifica mediante IA de forma superrealista. Aunque los cibercriminales tienen multitudud de fines para la creación de DeepFakes, me centré en los que considero más importantes o peligrosos:

1) Lucrarse de personajes famosos chantajeándolos o publicando vídeos pornográficos falsos. Muchos de los DeepFakes en el año 2019 son vídeos pornográficos, y es un problema que se tiene que abordar.

2) Debilitar la reputación de una persona (político, famoso, ejecutivo de una empresa, etcétera) para desautorizarla con Fake News usando vídeos de DeepFakes para dar más veracidad a la falsedad (vídeo de senadora americana Pelosi). Estos vídeos pueden causar estragos en futuras elecciones, manipulando el voto popular. Podría llevar a perjuicios en sus carreras en caso de no poder demostrar la falsedad del vídeo.

3) Intentar desestabilizar estados, mercados financieros y/o relaciones internacionales con vídeos falsos de personas de autoridad (políticos, científicos…). En estos vídeos se intenta que se viralicen por redes sociales mensajes de miedo, racistas, homofóbicos… (ejemplo de vídeo DeepFake de Obama). 
 

Figura 3: DeepFake de Barack Obama

Aunque estos videos tienen distintas temáticas, tienen rasgos en común: la persona “atacada” suele ser famosa, por lo que se tienen muchos datos de ella, y es fácilmente reconocible en el vídeo, para que el público en general no dude de su identidad. El 25 de octubre se entregaban todas las solicitudes del reto, por lo que empecé a estudiar el estado del arte de los DeepFakes, ejemplos, tutoriales, etcétera. Hice una investigación bastante completa para entender cómo se generaban, qué problemas tenían y qué se había intentado ya en la detección de DeepFakesSe me ocurrieron dos ideas:

- La primera: generar un repositorio de vídeos verídicos (No-Fake Repository), basado en IA y Blockchain. Pensé una forma optimizada de generar resúmenes de vídeos y una búsqueda por similitudes. Después, a partir de redes convolucionales, se compararía el nuevo vídeo con los similares de la base de datos, para ver si se han modificado los frames o el audio.

- La segunda: diseñar una consecución de algoritmos de visión por computador (GAN, Image Classification y Object Detection) para la generación de un meta-detector de regiones características de un DeepFake. Con esta solución (Focused DeepFake Detection), se podría calcular la probabilidad de que un frame sea fake o no a partir de las probabilidades de que contenga regiones fake.

Unas semanas más tarde recibí un correo por parte de Telefónica: mis dos propuestas eran finalistas. Mi reto era doble, ya que tenía que profundizar en ambas soluciones en el mismo periodo de tiempo. Llegó la primera reunión. Allí conocí a Pablo González y Fran Ramírez del equipo de Ideas Locas. Me comentaron que intentara detallar aún más mis dos soluciones, investigando sobre qué algoritmos y repositorios específicos utilizaría en cada uno de los pasos, además de qué arquitectura de Blockchain, cifrado y firma en la propuesta No-Fake Repository.


Figura 4: Mi DeepFake con Chema Alonso

En noviembre, investigué cada una de las propuestas, definí qué Neural Networks utilizaría para cada paso, asistí a webinars de BlockChain, abordé a expertos en Hyperledger Fabric para preguntar mis dudas sobre esa topología… Básicamente, me empapé de los proyectos para poder definir cada uno de los pasos que tenía que seguir. De pe a pa. Esta expresión me encanta.


Y llegó el día de las presentaciones, con muchas ideas en la cabeza y poco tiempo. Abordé la presentación con ilusión, donde además de los dos proyectos mencionados, también presentaba cómo se podrían juntar en una solución conjunta, mezclándolas en distintos pasos para poder erradicar con todo tipo de DeepFake. Dado que sabía que si perdía, lo quería hacer siendo yo mismo, escogí un repositorio de DeepFakes y realicé el mío propio escogiendo un personaje famoso al azar:

En el Telefónica Innovation Day, Focused DeepFake Detection resultó ser la ganadora del reto. Es curioso: estuve a punto de no presentar esa propuesta. Se me ocurrió durante el desayuno el mismo día de la fecha límite, y tuve que apresurarme para escribir el documento detallado. Salió de una conversación con mi compañera de piso, que trabaja en el mundo de la producción audiovisual. Mientras veíamos juntos ejemplos de DeepFakes, me dijo que no sería capaz de detectar si una imagen era DeepFake o no, pero viendo la real y la generada por IA, veía sustanciales diferencias. De ahí, la bombilla.


Figura 6: La amenaza de las Fake News en el Innovation Day

De esta experiencia he sacado dos conclusiones:

- Tenía que arriesgarme y ser persistente. Estuve desarrollando las dos ideas mientras estudiaba el Máster y empezaba como Investigador en la UC3M. Las dudas son naturales, pero se debe confiar en uno mismo.

- Tengo que apuntarme todas las ideas que me vienen a la cabeza y elaborarlas. El proceso de la innovación es siempre complejo y no sabes cuando tendrás una idea. Ahora que las escribo… tengo miedo de que me roben las notas del móvil.

Un reto o una hackathon no deja de ser una oportunidad para presentar conocimientos y darse a conocer. Ganar o no, ya no depende de uno, por lo que no debe ser el termómetro del éxito o fracaso. Aprender y disfrutar durante el proceso, sí debe serlo. Me gustaría contaros más sobre el proyecto ganador… Pero ahora ya forma parte del “Área 51 de Chema Alonso”. No lo dudéis, si sale otro concurso, ¡Apuntaoos!  Y si queréis discutir ideas locas o hacer un brainstorming improvisado, podéis contactar conmigo. 

¡Saludos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares