Este texto es el desarrollo de una conversación que mantuve hace un tiempo con un compañero de trabajo. La idea surgió durante un café rápido, pero con los años he llegado a pensar que apuntaba a un problema estructural que merece ser formulado con algo más de calma.

Durante años he pensado que el problema de la ciberseguridad estaba en los detalles. Si tuviera que concretarlo hoy un poco más, diría que el problema no está tanto en los detalles como en lo que hemos hecho con ellos: la excepción ha dejado de ser la excepción.
Todas las organizaciones están llenas de pequeños casos particulares. El usuario que necesita permisos de administrador local; el enésimo grupo en Active Directory que contiene solo a unas pocas personas; la aplicación que utiliza un puerto no estándar; la base de datos heredada que requiere un esquema de copias distinto; el departamento que necesita ejecutar software no incluido en la whitelist; el directivo al que hay que habilitar el uso de dispositivos USB; el servidor que no se puede parchear para no romper compatibilidad; la excepción puntual en el firewall; el tratamiento de datos personales que requiere una excepción a las políticas de minimización o retención porque “el proceso lo necesita”.
La naturaleza y cantidad de excepciones es innumerable.
[Read more…]




