Rincón del CISO
Entrevista a Enrique Ávila: «La regulación hace obligatoria la comunicación»
Samira Brigüech, Editora CyberLideria MGZN entrevista a Enrique Ávila Director del Centro de Análisis y Prospectiva de la Guardia Civil.
Samira Brigüech: Me gustaría preguntarte en qué consiste tu trabajo, Enrique. Concretamente, ¿cuál es tu posición en la Guardia Civil?, y también, si no te importa contarnos, ¿qué es lo que más te gusta de tu trabajo?
Enrique Ávila: Es una posición extraña, porque es algo que se está introduciendo. La Guardia Civil, en un ejercicio de innovación hace ya 25 años, creó un Centro de Análisis y Prospectiva (CAP), que yo dirijo. Este centro es el sueño de cualquier adolescente aficionado a la ciencia ficción, pues nos dedicamos a analizar el entorno, a intentar previsualizar lo que serían amenazas emergentes en materia de seguridad para anticiparnos a las mismas, por lo tanto, es un ejercicio un poquito de ciencia ficción.
Nosotros generamos escenarios posibles, plausibles o probables y proponemos la adopción de determinadas medidas y políticas relacionadas con la seguridad pública. La Guardia Civil fue creada precisamente para proteger los caminos y ahora, parte de los caminos se desarrollan en el ciberespacio. Ese tránsito de mercancías y personas también tiene que ser protegido desde la seguridad pública por parte de la Guardia Civil.
Lo que más me gusta de mi trabajo es la creatividad, el poder estar analizando ese entorno, el poder ser espectador y, al mismo tiempo, actor de esos avances y de esa tecnología que se está desarrollando, y que nos permite intentar manejar la complejidad. Todas las instituciones y formas políticas lo que intentan es manejar esa complejidad, hemos generado capas de complejidad y nuestras sociedades se han estructurado en base a esas capas cada vez más difíciles de manejar y gracias a la tecnología, gracias a la anticipación, podemos defendernos mejor en ellas.
S.B.: Danos un ejemplo, Enrique, porque hay mucha gente que no va a entender, ya que es muy complejo y muy sofisticado lo que hacéis, ¿nos puedes hacer como una foto para que lo visualicen?
E.A.: Por ejemplo, llevo ya 35 años en este negocio, cuando se empezó a hablar de ciberseguridad hace 10 años, la propia Unión Europea se refería a la seguridad informática y todo lo relacionado con esto. En un momento dado se dieron cuenta de que los casos de delitos informáticos se iban a empezar a generar de forma masiva en las redes y que se necesitaba desarrollar capacidades investigadoras por parte de nuevas cohortes de agentes en este nuevo escenario que suponía el ciberespacio.
Entonces, en un ejercicio prospectivo que se hizo a nivel de toda la Unión Europea y en el que hubo participación de Fuerzas y Cuerpos de Seguridad del Estado, se consideró que había que empezar a establecer alguna política pública o acción formativa especializada para empezar a formar nuevas cohortes de agentes que no sólo supiesen investigar un escenario de crimen clásico, sino también un escenario de cibercrimen.
Y así empezamos, ya hace 10 años, a formar cohortes especializadas de agentes que son capaces de investigar el escenario del cibercrimen. Tal es así que la Guardia Civil ha formado ya a más de 250 agentes estos últimos 10 años, lo suponen muchos agentes con capacidades para hacer investigación en escenarios de cibercrimen muy complejos y que cada día lo son más.
S.B.: Cada día son más sofisticados y más complicados. Creo que a lo largo de tu carrera profesional te habrás enfrentado a muchos retos importantes. ¿Recuerdas alguno especialmente desafiante? ¿Podrías contarnos cómo lo superaste?
E.A.: Recuerdo muchos retos desafiantes, ya que he estado prestando servicio en varias instituciones, como el Ministerio del Interior, el Tribunal Constitucional y la Guardia Civil.
Respecto a las tres instituciones, podría contar mil casos desafiantes, pero por tema de seguridad pública y seguridad nacional, estarían clasificados. Por lo tanto, no puedo contarlos.
S.B: ¿No hay alguno que puedas desclasificar?
E.A.: Por ejemplo, en el Ministerio del Interior se organizan las elecciones. Imagínate un escenario hipotético donde hemos sufrido el mayor atentado yihadista que ha habido en territorio europeo, y 72 horas después, hay que celebrar unas elecciones donde el componente tecnológico tiene mucho impacto.
Esto supone un gran desafío, y esos desafíos se superan con cosas clásicas, con voluntad, con inteligencia y con buenos equipos. También una característica fundamental cuando formas parte de un equipo, es que se tiene que estar bien encuadrado y entrenado. No vale de nada intentar enfrentarse a una situación de crisis sin todo eso porque la situación de crisis es nueva, no la has podido anticipar. Solamente ese encuadramiento y ese entrenamiento continuo nos habilita para tener oportunidades de salir airosos de una situación de crisis en el mundo ciber.
Por lo tanto, tienes que tener equipos con voluntad, con inteligencia y con pensamiento lateral, que además estén bien entrenados y bien encuadrados.
S.B.: Ya que estamos hablando del mundo ciber ¿qué significa para ti la ciberseguridad? No sé si tienes actualmente algún rol en esta materia, pero sé que lo has tenido en el pasado.
E.A.: Sí, durante cinco años he sido el CISO de la Guardia Civil. Además, hace ya cuatro años que pasé a dirigir el Centro de Análisis y Prospectivas, pero todavía tengo un rol lateral en el Centro Nacional de Excelencia en Ciberseguridad, un centro que solamente forma a personal de Fuerzas y Cuerpos en materia de investigación de incidentes ciber.
Ese rol colateral de universitario académico es el principal elemento que me sigue conectando con ese mundo ciber. Además, por otro lado, tendríamos las formaciones especializadas que se realizan a través de la propia Guardia Civil, por convenios internacionales, con cohortes de estudiantado de países latinoamericanos. Siempre estamos conectados con Fuerzas y Cuerpos, y siempre conectados con el mundo de la defensa.
Sigo en el campo de la parte ciber, aunque no en primera línea. Para mí la ciberseguridad es algo que ha cambiado mucho. Cuando empecé, esto era una cosa de proteger servidores web, porque podía llegar alguien que te hiciera un destrozo al cambiarte una página web.
Después empezamos a proteger lo que eran infraestructuras propias, dentro de procesamiento de datos propios, donde se establecía un perímetro de seguridad y se protegían con los recursos que se tuviesen de la mejor manera posible.
Pero ese perímetro un día se rompió. Ahora el perímetro es básicamente infinito y todo está conectado tecnológicamente, por lo que ha habido que readaptar el modelo de pensamiento y de análisis de riesgo para que todo lo que manejamos sea considerado como un punto de vulnerabilidad.
Incluso eso está cambiando y es algo que llevamos anticipando desde hace varios años. Al expresar esa idea, he introducido el factor humano, ya que todavía somos parte de ese problema y somos un vector de ataque.
El 80% de los incidentes tienen un factor humano intermediario. Sin embargo, hace 5 o 10 años ya dimos el paso de tener una algoritmia avanzada que toma decisiones por nosotros de manera automatizada. Eso cambia completamente el panorama, porque ya suponemos que sabemos ciberproteger más o menos un perímetro digital, pero ahora estamos teniendo que aprender a proteger esa algoritmia avanzada de una explotación con fines delictivos o con fines de ganar algún tipo de ventaja económica.
El perímetro digital se ha abierto a cosas que no son exclusivamente tecnológicas, sino que también incorporan otros aspectos de lo que antes era un perímetro clásico, incorporado dentro del perímetro de la ciberseguridad.
S.B.: Dices que nosotros estamos cada vez más preparados, también que en España somos más conscientes de lo importante que es protegernos, que estamos mejor formados y más preparados. Pero Enrique ¿por qué es España uno de los países más atacados del mundo?
E.A.: Quizá esto sucede al ver las métricas porque tenemos más sensores. Lo que hacemos es tener más visión sobre lo que nos pasa. Hay países que obviamente no tienen esta visión sobre lo que les está pasando porque no tienen una sensorización como la que tenemos nosotros, por lo que todo esto pasa desapercibido.
Es darle la vuelta al argumento. Si fuésemos más atacados, esto sería porque tenemos algo que nos hace especiales para ser ciberatacados. A mí no se me ocurre nada que nos haga especiales.
Eso sí, la labor de nuestro Centro Criptológico Nacional y de nuestro INCIBE es espectacular en ese sentido. Tenemos sistemas de sensorización que sí que nos permiten, en un momento dado, darnos cuenta de que estamos siendo ciberatacados.
Obviamente hay países o empresas que no se dan cuenta de que esto está sucediendo. En el sector tenemos un sesgo urbanita, los que vivimos en las ciudades, creemos que la comida aparece en los mercados de manera automática y porque sí. Bueno, pues hablando en lenguaje coloquial para que todo el mundo nos entienda, en nuestro sector primario las vacas ya no se ordeñan a mano.
Las vacas se ordeñan con ordeñadoras automáticas, que están conectadas a Internet. Nuestro tejido empresarial, que es primordialmente de pequeña y mediana empresa, no tiene la capacidad suficiente como para tener las herramientas que en un momento dado serían deseables para mejorar esa ciberprotección de esa parte del tejido empresarial.
Volviendo a hablar del enorme trabajo que hace el Centro Criptológico Nacional, o lo que hace INCIBE, además tenemos otras Instituciones locales que también hacen un trabajo increíble desplegando contramedidas, herramientas, normativas y guías, que están para ser consultadas e implementadas.
Ahora, NIS2 nos va a obligar en las cadenas logísticas a hacer un cumplimiento normativo en materia de ciberseguridad también. Siempre que sean proveedoras de algún tipo de infraestructura crítica, van a tener que hacer ese cumplimiento, pegando un salto en cuanto a ciberprotección.
Veremos más ataques, porque tendremos más sensores.
S.B.: Veremos más ataques, pero también ahora mismo tenemos un pequeño problemilla. Cuando una empresa es atacada, en muchos casos no informa a las autoridades, puede ser porque no quieren sentirse expuestas o por un tema de reputación corporativa. ¿Crees que habría que obligar a las empresas que sufren ataques a comunicarlo a las autoridades pertinentes?
E.A.: La regulación hace obligatoria la comunicación. Por ejemplo, yo soy muy partidario de nuestro esquema nacional de seguridad, tratando de replicar lo máximo posible un caso de éxito que España tiene, que es el de la Agencia Española de Protección de Datos.
Este caso tiene dos herramientas que son para mí fundamentales. Por un lado, un Cuerpo de Inspectores especializados en materia de protección de datos. Se debería crear una agencia similar en materia de ciberseguridad con un Cuerpo especializado de Inspectores que, al elevar el rango normativo del esquema nacional de seguridad, pudieses introducir clausulado de sanción de empresas, para los incumplimientos.
Como ocurre con la ley orgánica de protección de datos. Sí que es verdad que el otro día en una conversación, en un foro en el Colegio de la Abogacía de aquí de Madrid, a mí me convenció un argumento de un compañero que estaba allí, donde decía sí, sancionemos, pero ¿por qué no también, en un momento dado, recompensamos el cumplimiento?
¿Cómo podríamos recompensar el cumplimiento? Pues a lo mejor, con una rebaja de impuestos. Pues llegas y dices, pues oye si tú presentas un certificado de cumplimiento, de esquema nacional de seguridad, que te ha costado una inversión, que te ha costado un tiempo, etcétera, etcétera, pues yo creo como país que eso redunda en un beneficio social claro para todo el mundo, yo te voy a recompensar rebajando los impuestos.
Creo que es una idea buena y por eso a mí me ha convencido la idea de la recompensa y la recompensa puede venir de muchas formas por parte del Estado al tejido empresarial.
S.B.: Volviendo a la parte de tu trabajo dentro del Centro de Análisis y Prospectiva de la Guardia Civil. Sólo hay Cuerpos, sólo hay trabajadores que pertenecen a la Fuerza de Seguridad del Estado, porque tú por ejemplo eres civil, ¿no?
E.A.: Nosotros ahora mismo somos una unidad civil, que yo creo que con buen juicio, por parte del Guardia Civil, digamos que la Institución se caracteriza por unos valores y por un modelo de pensamiento muy monolítico, que es muy bueno para muchas cosas, pero también necesita una visión exterior de lo que es la propia Institución.
Nosotros conformamos una unidad civil. Yo soy TIC de la Administración, por ejemplo, entonces mis compañeros son también funcionarios civiles.
Y, dentro de la unidad personal de Guardia Civil, hemos tenido guardias, hemos tenido oficiales, el Centro ha sido dirigido por Coroneles, incluso por Generales en reserva, en épocas pretéritas.
Pero yo creo que es bueno tener esa otra visión, que además nos permite conectar de otra forma con la sociedad civil. Donde nuestra sociedad civil, ve un uniforme, y entran en juego una serie de cuestiones de relación, respeto, etcétera, etcétera, que, además, muchas veces la interacción con un agente de la autoridad no es igual que con alguien que no es agente de la autoridad.
Creo que es positivo y creo que la Guardia Civil lo ha normalizado perfectamente, nos trata estupendamente bien e intentamos devolver a la Guardia Civil lo que ellos nos dan.
S.B.: Me gustaría que nos hablaras de Casandra. Porque yo sabes que soy muy fan tuya, que me leo todo lo que escribes, muchas veces hablas de Casandra y nos enseñas a Casandra en redes sociales, ¿por qué no nos cuentas, por qué habéis creado Casandra y qué hace Casandra?
E.A.: Unos de los mandatos que tiene la Guardia Civil es la de externalizar conocimiento, generar conocimiento entre la sociedad civil, no solamente de lo que hace sino de crear una cultura de seguridad en líneas generales.
Dentro de nuestras competencias, una de ellas es la de participar activamente en la creación de esa cultura a la seguridad. Mira, una sociedad es tanto más resiliente, cuanta más cultura de la seguridad tiene.
Si nosotros fomentamos esa cultura de la seguridad, esa cultura mediante la cual, la ciudadanía es capaz de visualizar esas amenazas, esos riesgos emergentes, de una forma óptima, es decir, no a través de lo que comentaba antes, me vas a permitir la broma del ataque cuñaidista. Es decir, una opinión no informada sobre los asuntos relacionados con la seguridad. Configuraremos una sociedad mucho más resiliente.
Dentro de nuestra estrategia nacional de seguridad se asigna, entre otras Instituciones, a las Fuerzas y Cuerpos de Seguridad, la generación de esa cultura de seguridad.
Casandra es un modelo que intenta dirigirse a un público habituado a adquirir todo su conocimiento en un vídeo de un minuto.
Intentamos adaptar el canal a las nuevas cohortes de una forma seria. Es decir, no de una forma coloquial. Si no, intentamos transferir conocimientos serios en temas relacionados con la perspectiva, la inteligencia, la seguridad y la ciberseguridad.
Pero utilizando un formato, entendemos que agradable, sobre todo para gente que está habituada, pasando por un scroll y como mucho, prestar una atención de un minuto a un concepto.
Y eso es lo que intenta Casandra. En un minuto explicar un concepto complejo, sobre todo para generar interés. Si alguien se interesa, ya profundizará en el concepto.
S.B.: Muy interesante y adaptándose a los nuevos tiempos, tienes un trabajo muy exigente con muchos desafíos. ¿Qué haces para relajarte? ¿Cuáles son tus hobbies? Qué cosas haces para decir, me voy a dar un break.
E.A.: Un conjunto de ejercicio físico. Yo sigo entrenando, tenis a un nivel bastante interesante. He encontrado el modelo podcast que me ayuda en un momento dado a seguir lo que más me gusta, adquirir conocimiento nuevo mientras puedo estar haciendo otras cosas.
Y hay una cosa que me estimula, me relaja y me da la vida. Es el pensamiento profundo. Se adquiere leyendo.
Es un disfrute en un momento dado poder mantener una conversación como la que estamos manteniendo hoy intercambiando puntos de vista sobre algo que realmente tenga interés social de algún tipo.
No me refiero solamente a ciberseguridad ni a seguridad, sino cómo extraes en un momento de conclusiones o cómo extraes conocimiento de cualquier tipo de elemento cultural de los que nos rodean.
Y tenemos la suerte los habitantes de este mundo del siglo XXI que tenemos disponible todo el conocimiento, si queremos aprovecharlo.
S.B.: Espero que hayas disfrutado mucho con esta entrevista Enrique, hacéis un trabajo extraordinario en la Guardia Civil. Enhorabuena por ese maravilloso trabajo.
25 Noviembre 2024