HeadlinesBriefing favicon HeadlinesBriefing.com

Seguridad: Identidad vs. Ingeniería

Hacker News •
×

Quiero yuxtaponer dos clases de personas en la industria de la seguridad en el lado defensor de la ingeniería de seguridad para productos. Los primeros son las personas de Seguridad como Identidad. Esto se remonta a la actitud de la seguridad como contracultura, glamorizada en Hackers y que se remonta al phreaking telefónico.

Refleja el 'Workism' de Thompson, donde el trabajo no es solo una forma de ganarse la vida, sino una forma de construir un sentido de identidad, propósito y comunidad. En el caso de la seguridad, esta identidad tiende a construirse en torno a ser diferente, ver cosas que otros no ven, y ser inteligente de una manera vanguardista e incomprendida. Alguien que va más allá de ser simplemente un profesional de la seguridad, sino que tiene la persona de un Hacker.

Forasteros elegantes más inteligentes que el sistema. Detectives que encuentran ideas que otros pasan por alto. No hay nada malo con el ethos hacker.

La idea de encontrar lugares donde los sistemas se descomponen y funcionan de maneras inesperadas o incorrectas es obviamente extremadamente valiosa. Carreras, conferencias y comunidades profesionales recompensan el descubrimiento de vulnerabilidades, cuanto más sorprendente, mejor. Del mismo modo, la estética hacker es lo que es.

En este punto, es mainstream. Alrededor de 25,000 personas asisten a DEF CON cada año. Valorar ideas inesperadas no es solo cosa de hackers.

En los 2000s, el libro Freakonomics fue extremadamente popular. También tomó la forma de proponer explicaciones sorprendentes para fenómenos sociales aparentemente sencillos o poco notables. Si puedes encontrar algo inesperado, ¡debes ser muy inteligente y genial! Pero, ¿debería la sorpresa ser realmente una señal de inteligencia? Puedes llevar esa actitud aún más lejos y hacer una distracción al estilo de Paul Graham de 'resulta que'.

En lugar de decir que crees en Y, di que esperabas X, investigaste, y resulta que Y es verdadero. Así, no tienes que justificar Y, solo dices que X es falso. La identidad que eliges importa más allá de la estética.

Las definiciones de problemas inherentemente llevan una cosmovisión asociada, y es muy difícil cambiar una cosmovisión, particularmente si has construido tu identidad, comunidad y profesión en torno a esa cosmovisión. La evidencia de soluciones que abordan el problema subyacente, pero no de una manera que valide la cosmovisión, puede ser rechazada. Como ejemplo concreto, Nordhaus y Shellenberger abordan este modo de fallo para el activismo del cambio climático en su notorio ensayo 'Muerte del Ambientalismo' de 2004.

Los ambientalistas querían que la gente aceptara proteger 'el medio ambiente' como una supuesta 'cosa', un interés especial que merece el bien, que debería tener intervenciones de política técnica para avanzarlo, específicamente. Esto significaba que las soluciones debían tomar la forma de estar relacionadas con 'el medio ambiente', como el comercio de emisiones y las limitaciones de emisiones de carbono. Las soluciones que resultaban en el resultado deseado de menos gases de efecto invernadero, pero no eran suficientemente 'ambientales', como disminuir los costos de energía limpia (incluso con mayor uso), agricultura de mayor rendimiento (no solo orgánica de la granja a la mesa), y la idea de que la sustitución tecnológica puede funcionar mejor que la modificación del comportamiento, fueron rechazadas.

Irónicamente, en las dos décadas desde el controvertido ensayo, podemos ver que muchas de estas soluciones rechazadas son las que finalmente se llevaron a cabo. Las mejoras en la tecnología solar y de baterías, junto con los autos eléctricos y otras renovables, muchas de las cuales tuvieron subsidios gubernamentales en los 2010s, hicieron más para reducir las emisiones de gases de efecto invernadero que las políticas que validaron la cosmovisión aceptada del ambientalismo en los 2000s. En seguridad, las soluciones que no parecen descubrir, explotar y parchear repetidamente vulnerabilidades técnicamente impresionantes pueden pasarse por alto si no satisfacen la cosmovisión de la persona de Seguridad como Identidad, particularmente si prefieren actuar como detective en lugar de mecánico.

Una mentalidad de atacante y un modelo de amenaza coherente son importantes para construir sistemas seguros. Pero aunque necesarios, ¿son completos? ¿Y son siquiera un buen punto de partida? No enseñamos...