Reflexiones de Modesto Álvarez, Responsable de Ciberseguridad y Análisis forense en Seresco
Privacidad post COVID-19. Ningún sistema es totalmente seguro… al menos no por mucho tiempo¿Cómo van a influir en la privacidad las opciones de notificación relativas a COVID-19 implantadas por Google y Apple en sus dispositivos? A esta y otras cuestiones sobre seguridad informática responde Modesto Álvarez, responsable de ciberseguridad y análisis forense en Seresco, tras la reciente aparición en los dispositivos móviles de nuevas opciones relacionadas con el rastreo de contactos para identificar posibles casos de COVID-19. Los gigantes informáticos ofrecen esta función como una forma de colaborar con gobiernos y autoridades sanitarias de los países con el fin de controlar la propagación del virus.Aunque de momento se encuentran inactivas, Google y Apple despliegan nuevas funciones para que aplicaciones oficiales puedan utilizarlas, rastreando las exposiciones a COVID-19 de cada persona. Modesto Álvarez de Seresco insiste en que, «técnicamente el sistema está diseñado para ser seguro y preservar la privacidad dentro de lo posible». Con respecto al funcionamiento del rastreo, explica que, «para ello, los identificadores que se intercambian por Bluetooth cuando dos dispositivos están cerca se generan aleatoriamente. También se utilizan algoritmos de cifrado para evitar su filtración. Esta información se almacena durante 14 días tras cada intercambio, y existe la opción de eliminarlas todas en cualquier momento. Además, sólo tendrán acceso a esos datos las aplicaciones oficiales y autorizadas de cada país», añade. Google y Apple han avisado a sus usuarios de que solo los usuarios que quieran participar lo activarán, y, por supuesto, en ningún momento se les espiará. «El dispositivo debe tener activada la ubicación para detectar dispositivo Bluetooth cercanos, pero las notificaciones no usan la ubicación de dispositivo». En el caso de que el usuario haya estado cerca de alguien que posteriormente haya dado positivo, si lo comparte, recibirá una notificación con datos anónimos.
Modesto Álvarez advierte de que «es evidente que dichos códigos aleatorios identifican a nuestro dispositivo, y por tanto a su usuario. Y aunque el sistema no almacene información de ubicación, los dispositivos sí lo hacen, y se podrían cruzar estos datos por la fecha y la hora». Eso sí, aclara: «El sistema no es perfecto, ni siquiera en su concepto. Apenas resiste un análisis superficial. Ningún sistema es totalmente seguro, al menos no por mucho tiempo. El uso de la tecnología debe ser siempre una decisión basada en el equilibrio entre coste y beneficio, y los riesgos para la seguridad son parte del coste».Lo que está claro es que la responsabilidad va a recaer sobre los usuarios de las aplicaciones, «instalar la aplicación cuando esté disponible, activarla, y darle datos ciertos, es una decisión consciente de cada usuario. Su coste es la posibilidad de que todo el mundo sepa si padecemos o hemos padecido COVID-19 y dónde hemos estado en cada momento (dato que de todas formas ya hace tiempo que no es ningún secreto)», explica Modesto Álvarez.