A la vista que el día 25 de mayo hay que empezar a aplicar el reglamento de protección de datos (Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo) , un apartado que aparece obligatorio es el cifrado de los usb’s externos que utilicemos con datos personales. Para ello pegarle una vuelta a esta URL para un disco duro completo https://computerhoy.com/paso-a-paso/software/como-proteger-contrasena-disco-duro-externo-63776 o utilizar veracrypt para parte del disco, mira esta URL https://www.adslzone.net/2017/07/10/como-proteger-y-cifrar-tus-archivos-en-una-memoria-usb/ .
Resultados de buscar : cifrado de discos
Cifrado de información en la nube.
Como continuación de este post del año pasado os quiero hacer referencia a la herramienta para cifrado de información en la nube llamada boxcryptor, pincha en este enlace para saber más. Es gratuita para un usuario de un site de almacenamiento en la nube.
Igualmente puedes usar veracrypt, claro que esto vale para discos externos y demas variaciones de dispositivos de almacenamiento, puedes ver un pequeño manual gracias a security-in-the-box en este enlace.
Espero que os sea de interés.
Seguridad de la información para investigadores.
En el marco del RGPD en su art. 32 en su apartado dos se habla que las medidas de seguridad que se deben aplicar en los datos personales en los tratamientos están basadas en el análisis de riesgos, por lo que antes de cualquier investigación que trate datos personales lo primero que se debería hacer es ese Análisis de Riesgos. Conviene echar un vistazo a este artículo de forma completa.
Por otra parte en la ley 3/2018, (LOPDGDD), en su disposición adicional primera, se habla que en el caso de las administraciones públicas las medidas que se deben aplicar son las que aparecen en el R.D. 3/2010 (Esquema Nacional de Seguridad) . Aunque desde Mayo del 2022 tenemos un nuevo R.D. ,el 311/2022 , pero las administraciones públicas tenemos plazo para adecuarnos hasta mayo del 2024.
Así que todo debe partir de ese análisis de riesgos y a través de su gestión del riesgo, esto nos dirá que medidas debemos aplicar. Hay una herramienta que utilizamos en las administraciones públicas que se llama PILAR.
No obstante siempre podemos echar un vistazo a los consejos y medidas mínimas de seguridad que hemos establecido desde la Oficina de Protección de Datos de la UGR, y que cuyos enlaces aparecen mas abajo.
Blog Oficina de Protección de Datos https://blogs.ugr.es/protecciondedatos/
O también podemos revisar este documento publicado por la Agencia Española de Protección de Datos para casos en que se utilice datos genéticos o de salud https://www.aepd.es/sites/default/files/2020-02/premio-2019-emilio-aced-accesit-mikel-recuero.pdf puede orientarnos de una manera muy general que podemos/debemos hacer.
Pero aquí nos centraremos solo en medidas de seguridad intentando dar algunos manuales de como realizar esa medida.
–Presentacion del área de Seguridad Informática ( contacto seguridadinformatica@ugr.es)
- CIBERPROTECCION Y BRECHAS EN UGR.
* Normas mínimas en ciberprotección en UGR.
* Protocolo notificación de brechas de seguridad en datos personales.
CIFRADO.
– Cifrado ( discos duro, pendrive, nube)
Software para cifrado en la nube: Cryptomator
-Envío de datos cifrados en un email con 7 zip en windows o keka en mac.
BACKUP.
– Copias de seguridad, el backup de los datos.
ALMACENAMIENTO DE DATOS EN NUBE.
-Nubes propias ( UGRDrive ó owcloud en un ordenador )
EXTRAS.
–Talleres de Ciberseguridad en la Oficina de Seguridad del Internauta.
–Malentendidos en la anonimización.
Algunas pinceladas de Análisis de riesgos
Herramienta de la AEPD para analisis de riesgos https://www.aepd.es/es/guias-y-herramientas/herramientas/evalua-riesgo-rgpd
Como enviar información cifrada por email.
Hay ocasiones que es necesario enviar información cifrada por correo. Lo normal sería utilizar PGP o algún plugin que nos permitiese cifrar, o en otros casos ya en algunos clientes de correo llevan algo, como thunderbird. En este post os dejo como utilizar algo más sencillo y que nos valdrá no solo para correo sino para llevar la información en un pendrive, por ejemplo. En este blog hay varios sistemas para cifrar discos tambien.
Si lo que queremos es cifrar sólo un fichero aconsejo utilizar 7zip, que aunque sea un compresor e ficheros además se pude cifrar la información. Lo puedes decargar de https://www.7-zip.org/
Para comprimir y cifrar lo que tenemos que hacer es abrir 7zip en windows, aperecerá una ventana como esta
Debemos situarnos en el directorio donde tengamos el fichero cifrar, seleccionamos el fichero y pulsamos agregar.
A continuación aparece una ventana para poner la clave al cifrado.
Debemos escribir la contraseña para la encriptación, dos veces. Nos creará un fichero con la extensión 7z que es descrifrable con cualquier compresor zip, pero ahora cuando se quiera descomprimir hay que darle la contraseña que hayamos elegido.
El fichero que deberiamos enviar es el fichero terminado en .7z
Cuando hay intercambio de ficheros es bueno concretar una contraseña entre los interlocutores, nunca pasarla en el mismo mensaje donde está el fichero para guardar la privacidad.
Por otra parte si tenemos ordenadores MAC podemos utilizar keka, podemos descargarlo de https://www.keka.io/es/
Los instalamos ejecutamos y nos aparecera una ventana donde podemos arrastrar el documento a comprimir, pero previamente debemos poner la clave para cifrarlo. Generará un fichero con la extensión .7z , o la que le indiquemos.
Como comunicar datos sensibles entre áreas o fuera de UGR
Con el RGPD nos obligan que los datos sensibles ,cuando los comuniquemos entre servicios/áreas de la UGR, lo hagamos de forma cifrada. Esto lo podemos conseguir de diferentes formas mediante correo electrónico:
- 1.- Comprimir los ficheros con el compresor 7zip ( compresor homologado por el Centro Criptológico Nacional ) y ponerle un clave antes de enviarlo adjunto en un correo electrónico. Por supuesto la clave debe ir en otro mensaje, o por otro medio, por ejemplo teléfono, al del fichero comprimido. Este es el método mas sencillo ya que no necesita grandes configuraciones. ¿ Como poner clave en 7zip ?
- 2.- Utilizar el programa basado en certificados, para esto necesitaremos un certificado personal y el cliente de correo Thunderbird. Por supuesto el receptor necesitará Thunderbird y la parte pública del certificado del que lo envía para poder descifrarlo.
- 3.- O podemos utilizar OpenPGP con el cliente de correo Thuderbird. Aquí podéis ver como hacerlo. Generamos el certificado de correo nosotros mismos, no hay que pedirlo a entidades externas. Otro ejemplo de como hacerlo y gráficos de que significa cifrar, aquí.
- 4.- Por último podemos enviar los ficheros en formato Office pero con clave , este sistema no es tan seguro como el anterior, pero aquí os lo dejo, Excel o Word
Por último os dejo otro enlace donde se resume el uso de thunderbird con cifrado de mensaje. Pincha aquí.