Soy Óscar Lage, investigador en ciberseguridad, criptografía y blockchain. Pregúntame

Enviado por OscarLage el 26 de octubre de 2020

Soy Oscar Lage, investigador en ciberseguridad, criptografía y blockchain. Me dedico a la investigación y transferencia tecnológica, ayudando a las empresas a adoptar nuevas tecnologías que les permitan crear sistemas más seguros y respetuosos con la privacidad de las personas.

Creo en un nuevo paradigma tecnológico en el que gracias a la criptografía aplicada los usuarios puedan ser soberanos de su propia identidad y datos. Una nueva web en la que los usuarios puedan ser recompensados por sus contribuciones a las plataformas y no se conviertan en un mero producto en manos de las grandes corporaciones tecnológicas que explotan su información con el único objetivo de rentabilizarla. Una nueva web descentralizada gobernada por los propios usuarios de las plataformas cuyo principal objetivo será aportar valor a la comunidad.

Jueves, 29 de octubre, a partir de las 11 de la mañana.



#6 redscare

Hola! Quitando las criptomonedas... podrías listarnos 3-4 casos de uso del mundo real para blockchain? Porque en la mayoría de casos parece una solución en busca de un problema. Y me refiero a casos de uso en los que de verdad tenga sentido aplicar blockchain, no un caso que baste con una autoridad centralizada para validar las operaciones. Gracias de antebrazo!

Me parece muy interesante el debate que has generado @redscare, la verdad es que tenemos que tener en cuenta que con las tecnologías innovadoras podemos innovar en tres planos o niveles diferentes. En el primero de ellos, el más sencillo es la innovación en procesos, muchos de los proyectos que vemos a día de hoy no dejan de ser el “Business as usual” que con una nueva tecnología se pretende agilizar el proceso o ahorrar costes, como cuando eliminamos un intemediario en una transacción internacional entre dos bancos, o otros muchos ejemplos tipo de desintermediación de procesos. En todos estos casos la tecnología no nos habilita a hacer algo que no pudiéramos hacer de forma quizás menos eficiente incorporando en el proceso a terceros que eliminen los conflictos entre las partes.
En el segundo y tercer escalón de la innovación nos encontramos con ámbitos más interesantes y seguramente más cercanos a lo que buscas. El segundo sería la innovación en productos o servicios, crear nuevos productos/servicios innovadores, y el último al que sólo permiten llegar las tecnologías disruptivas como Internet o blockchain sería la innovación en modelos de negocio. Para mí este último es el más interesante pero también el más inmaduro porque debemos todavía entender las posibilidades de la descentralización y el cambio que esto puede suponer para la economía.
En este ámbito efectivamente son las redes públicas y abiertas las que soportan la innovación y permiten crear nuevos modelos disruptivos que son los que realmente tendrán un gran impacto en nuestras vidas y en la economía. Ahora mismo la tecnología blockchain ha generado las expectativas del tercer escalón pero la mayoría de usos corporativos siguen ubicándose en la innovación de procesos.
Afortunadamente el ecosistema de emprendedores sí que están trabajando en un cambio disruptivo de la economía. Actualmente la mayoría de empresas tecnológicas se basan en modelos de negocio de plataforma, las two-sided networks que definía Parker en 2005 (“Two-sided network effects: a theory of information producto design”) hoy en día forman el ecosistema de plataformas y en ellas se basan para generar ingresos 8 de las 10 empresas más cotizadas del mundo. Los modelos de plataforma promovidos por Internet son los más rentables en la actualidad pero son también amenazados por el posible cambio de paradigma que trae consigo las tecnologías de la descentralización (blockchain y toda la familia de tecnologías que están surgiendo).
Podemos encontrar ejemplos como OpenBazaar que (openbazaar.org/) nos permiten empezar a entender este nuevo paradigma. Una aplicación de código abierto sin ningún servidor ni servicio central que mantener por la comunidad es capaz de ofrecernos un servicio similar a eBay o Wallapop, sin ninguna empresa cotizada por detrás que viva de ofrecer el servicio y cobrar por ello (en dinero o datos).
La economía descentralizada permite generar apuestas globales sin limitaciones o presiones legales, generando un nuevo ecosistema de “prediction markets” gracias a Augur (augur.net/) y similares.
Descentralizar el modelo de almacenamiento en la nube gracias a Storj.io (storj.io/) o Filecoin (filecoin.io/) que nos permite que la propia comunidad se ofrezca dicho servicio, generando un mercado de prosumidores y permitiendo que tú mismo colabores en ofrecer dicho servicio a la comunidad, y que gracias a ello dispongas del mismo en la medida que ayudes a la comunidad.
Incluso ese alojamiento puede estar destinado a un ámbito más técnico y ser el repositorio descentralizado de programadores, o de creadores de contenidos o aplicaciones descentralizadas que no desean ser censurados por gobiernos, o simplemente atacados gracias a IPFS (ipfs.io/)
Incluso proyectos que permiten crear una nueva economía del dato descentralizada en la que los usuarios puedan permitir a terceros realizar insights sobre sus datos sin perder el control y compartirlos físicamente, o permitir entrenar globalmente modelos matemáticos sin acceder a los datos con los que se entrenan… plataformas como Ocean (oceanprotocol.com/) o SecretNetwork (scrt.network/) tienen dicha ambición.
¿Qué va a pasar con eBay, aliexpress, Dropbox, Uber, Airbnb, etc. según la comunidad vaya desarrollando protocolos y aplicaciones blockchain descentralizadas que aporten la misma funcionalidad? ¿Cómo vamos a generar nuevos modelos de ingresos? ¿Cuál va a ser el modelo de negocio que promueva blockchain si la plataforma ya no es el negocio?
Todas estas preguntas son en las que algunos estamos trabajando a día de hoy, todavía sin una respuesta clara, pero con mucha ilusión por averiguar cómo terminará este nuevo ecosistema descentralizado y ver cómo mueven sus piezas sobre el tablero las grandes plataformas que dominan y centralizan el poder, conocmiento y dinero en la actualidad.


#5 ioxoi

la seguridad informática moderna, dicen que se basa en el concepto de defensa en profundidad, es decir, asumimos que todo sistema es vulnerable, con lo que nuestra apuesta se basa en tener siempre dos niveles de protección, y sistemas de motorización para detectar cuando el rimero de ellos ha sido vulnerado.
A nivel culinario, cuando uno hace una tortilla de patata, necesita un segundo nivel de jugosidad y sabor con lo que se recomienda apostar por la cebolla para conseguir este segundo nivel de jugosidad y sabor.
¿eres partidario de añadir este grado extra a la tortilla de patata o eres un sincebollista de los que van por al vida a pecho descubierto?

Jejejejej!! Sabía que no podía faltar esta pregunta. Un compañero mío me dijo el otro día literalmente “Hay dos tipos de persona en el mundo, a los que les gusta la tortilla con cebolla,… y los que no tienen ni idea de la vida”
No sería tan radical (tiene que haber de todo en este mundo), pero con cebolla por favor


#3 Protogenes

Hola, bienvenido y gracias por contestar nuestras preguntas. Venga, abro el melón de siempre: sé que la pregunta es compleja, pero ¿es factible en el medio plazo (ponle entre 10-20 años) procesos electorales mediante tecnología blockchain o lo tenemos que descartar sí o sí? ¿Sería seguro y privado para el votante? Hablo por supuesto considerando que es Software Libre auditado por terceros, con "observadores" en los propios servidores, etc. etc. Vamos, intentando hacer las cosas bien y no una chapuza con agujeros de seguridad por todos lados y empresas de amiguetes. También incluyo el hacerlo desde casa o cabinas habilitadas (al menos ayudaría en la velocidad de recuento).

Muchas gracias.

Creo que será posible, seguramente con una criptografía fuerte y avanzada que nos permita garantizar el voto. Todavía queda mucha investigación para estar seguros de los algoritmos y protocolos que usemos. De hecho, la investigación principal está en dos ámbitos muy diferentes:
- Ciberseguridad: principalmente en Privacy Enhancing Technologies
- Modelo democrático: democracia representativa, directa, líquida, ¿otras?
Personalmente creo que la democracia líquida puede ser el futuro, y es ahí donde además blockchain llega a convertirse en una pieza clave. El modelo de democracia representativa actual tiene sus desventajas, pero sobrevive seguramente gracias a que la democracia directa es prácticamente imposible. ¿Os imagináis leyendo miles de propuestas anuales? La democracia líquida nos permitiría delegar nuestro voto para una votación concreta, por temáticas, etc. en personas que creamos que tienen un criterio experto y alineado con nuestros intereses. Además, podríamos variar nuestro representante, ser nosotros mismos o incluso que una persona a la que le han delegado el voto para una temática delegue todos sus votos en alguien que sea experto en un ámbito muy concreto y especialista. Y todo este esquema podría gestionarlo de forma líquida y variarlo en el momento en el que yo lo considere. Gracias a ello podría delegar el voto en diferentes materias a mis amigos expertos.
Ya que estamos si tengo que mojarme en varios ámbitos seleccionaría a Pablo Oliete en Industria 4.0, Xavier Ferrás en políticas de innovación, Soraya Paniagua en Marketing y comunicación, María Saiz en Emprendimiento, Lander Rubio en Fintech, Juan Carlos Santamaría en Salud o Cris Carrascosa en legaltech.
En cualquier caso, creo que esto no puede lanzarse de un momento a otro y que se deberá ir escalando, y la participación ciudadana en ámbitos locales es seguramente el ámbito más local en el que de forma descentralizada se podría validar, y en el que la ciudadanía también podría comenzar a entender estos sistemas y su funcionamiento. Todo ello además nos daría muchísima más seguridad que los actuales sistemas de participación online que son un auténtico desastre tanto a nivel de ciberseguridad como de privacidad ☹


#8 thorin

¿Qué opinas del gasto energético que supone el blockchain?

Actualmente el del bitcoin es una monstruosidad y no parece muy ecológico que digamos.

Efectivamente el gasto energético de las redes basadas en Proof of Work es elevadísimo. Este gasto energético será además proporcionalmente mayor en la medida de que el valor de los activos de bitcoin crezca.
De hecho, en gran medida la seguridad de este tipo de algoritmos está basada en la ingente cantidad de recursos (HW + energéticos) que necesitaría un atacante.
Además, la descentralización en el precio de la energía es algo de que beneficia aún más a la descentralización del minado en bitcoin y por tanto del poder en la red. En países menos desarrollados que no tienen una infraestructura de transporte pero que tienen una capacidad de producción energética alta hay un excedente de capacidad de producción que es utilizado de forma local para “minar”.
Muchas veces el consumo energético de bitcoin es muy evidente y fácil de medir, pero seguramente nos sorprenderíamos si pudiéramos trazar la huella de carbono que deja una transacción financiera a través de los medios de pago tradicionales.
En cualquier caso creo que es necesario una o dos grandes cadenas que tengan una gran seguridad y sean resistentes a la censura como bitcoin y que resistan ataques globales, pero que el resto de redes que a día de hoy utilizan proof of work deberían de ir migrando (como lo hace Ethereum) a otros tipos de algoritmos de consenso que a pesar de no ser tan seguros y descentralizados nos permitirán mantener la esencia principal de blockchain pero no generar un gasto energético que podría convertirse en desproporcionado.
Creo que es algo que debemos de recordar cuando a veces criticamos algoritmos como el Proof of Stake, efectivamente no son perfectos, pero son lo suficientemente buenos como para que sea conveniente utilizar estos u otros algoritmo de consenso alternativos a proof of work que no tienen un consumo energético mayor que cualquier otra red digital.


#2 lectorcritico

Que tal esta implementada la seguridad en la administracion? Por lo que veo en el caso lexnet y alguna experiencia hace mas de diez años en entorno sanitario no muy buena.

Desgraciadamente hace muy poco nadie tenía en cuenta la ciberseguridad desde el diseño, el “security by design” es algo que todavía hoy no se da por “defecto” en muchos ámbitos por mucho que todo el mundo presume de ello. Si no diseñamos desde la seguridad y la privacidad la posibilidad de que aparezcan vulnerabilidades en el sistema son infinitas, y no nos podemos permitir esto en ámbitos tan sensibles como la justicia o la sanidad.
Poco a poco la administración va incorporando la ciberseguridad y estamos muchísimo mejor que hace una década, pero aunque hoy por hoy se hiciera todo bien tenemos herencias muuuy peligrosas de antaño, sistemas legados que funcionalmente son perfectos y nadie se atreve a “tocar” ni hay presupuesto, pero que a día de hoy seguro que suponen riesgos en muchos ámbitos. Lo importante en este caso es conocer la deuda técnica que cada responsable tiene en sus sistemas, y realizar una auditoría para ser consciente de los riesgos e ir amortizándola poco a poco, o poner barreras perimetrales que “parcheen” el problema mientras se soluciona de raíz.


#35 Yonseca

Hola, gracias por venir.

¿Qué opinas de PGP?

Un saludo

Creo que marcó un antes y un después, que es realmente útil pero que no es sencillo de utilizar en el día a día, el propio Snowden tuvo un fallo en alguno de sus mensajes debido a la complejidad del sistema. Debemos crear sistemas más sencillos si queremos dotar a la ciudadanía de privacidad.


#31 mente_en_desarrollo

Relacionada con #5 yo preguntaría si estás analizando un log de wireshark y descubres que se han pasado una receta de tortilla de patata sin cebolla, si lo pondrías en conocimiento de las autoridades para que los encierren de por vida.

Jajjajajaja!!! Filtraría rápidamente el mensaje a la NSA porque seguramente vayan a crear armas arrojadizas (qué van a hacer si no, comérselas? Sin cebolla? No puede ser)


#26 ElPerroDeLosCinco

Hola Oscar, gracias por tu tiempo.

Tengo la sensación de que en cuestión de ciberseguridad, hay un 90% de gente que no conoce ni las ideas básicas, y un 10% de "entusiastas" que están (estamos) blindando sus sistemas a prueba de ataques de la NSA o el Mossad. ¿Cuál podría ser un buen término medio para recomendar a la población general? Es gente que ya tiene otras mil preocupaciones y solo va a tomar medidas básicas y sencillas ¿Hay algún modelo a seguir, por ejemplo un país donde creas que se están haciendo las cosas mejor?

Creo que lo importante es tener claro los riesgos e impacto de los mismos de cara a poder moderar la inversión, teniendo en cuenta dos premisas. La primera es que la seguridad total no existe y la segunda es que para la mayoría de mortales y empresas una serie de buenas prácticas de coste controlado limitan enormemente los riesgos.
Realmente cosas sencillas como las siguientes nos pueden ayudar enormemente y no tienen un gran coste para una organización: hacer copias de seguridad, controlar el acceso a aplicaciones críticas y áreas restringidas como el CPD, gestionar de forma segura toda la criptografía, formar y concienciar a los empleados (phishing, ingeniería social, etc.), monitorizar activos críticos, realizar una buena segmentación de la red, tener un firewall actualizado, activar seguridad en los endpoints y mantener al día aplicaciones y antivirus.
Pero lo dicho, eso sería lo mínimo para cualquier organización, pero a partir de ahí si nuestro riesgo es alto deberíamos auditar el software de terceros, desarrollar de forma segura el propio, SOC propio o de terceros, etc.


#4 lectorcritico

Hace tiempo que veo problemas intrinsecos al diseño de internet. No sé si es a lo que te refieres. Y hay problemas que parecia que internet iba a resolver y no ha resuelto. Como tu dices en internet se sigue produciendo concentracion de información y poder igual que cuando se utilizaba la tele y otros medios. A pesar de que internet facilita el acceso y la difusion con pocos medios.

Por ejemplo, mucha gente depende gmail para tener su correo. Antes las compañias daban cuentas de correo, pero perder la direccion como el que pierde el numero de telefono al cambiar de compañia es un problema. Deberia poder ser propietario de la identidad propia(email, tlfno, etc) Mediate mecanismo legales (derecho a reclamar email o tlfno) o tecnicos como la Nomadics identities de Hubzilla o el sistema de PSYC, que permitia desvicular identidad del usuario del servidor.
about.psyc.eu/XMPP

Tambien estaria bien poder desvicular el login de los servicios. Se han hecho inventos, que no han terminado de cuajar como OpenID y Persona de Mozilla. Supongo un desventaja para sitios minoritarios y un ventaja para los muy masivos.

Tambien los usuarios deberian ser dueños de sus datos. Hay iniciativas como dataportability. Se deberian estadarizar los formatos de almacenaje y envio para porder compartir datos y poderte ir con tus datos a donde quieras, sin estar cautivo.
En su momento JCEA empezó un proyecto de foro que permitira el uso local y poder almacenar el contenido online para poder manejarlo desconectado.

Tambien deberiamos plantearnos como es la manera mas efectiva de informarnos entre los usuarios. Los medios (TV, periodicos, etc) hablan para todos independientemente y los usuarios no tienen palabra. Aunque tengan medios como las cartas al director o los comentarios de la web corporativa, es muy facil filtrar los comentarios criticos.
Una herramienta independiente seria muy util para evitar la censura de los medios. Un ejemplo, muy bueno aunque mejorable, es el propio meneame.

En su momento hubo herramientas como sidekick. Que permitia comentar en paginas aunque no tuviesen medio para comentar y permitian hacerlo independientemente.
Tambien habia paginas como co.omments o co.rank, que permtian tener una recopilacion de los comentarios que hacias por internet aunque fueran de varias paginas.
No se el motivo por que el "fracasaron", es una pena que un servicio desaparezca porque no sea una maquina de hacer dinero. En el sistema que tenemos, tener muchos usuario es un gasto adicional y puede que no genere ni para pagar gastos.
Todo el gasto se concentra en un servidor(DNS, ancho de banda, hardware,etc)

Actualmente se fomenta mucho contenido breve, inmediato, efimero y bajo esfuerzo, ejemplo TW y FB y se extiende al periodismo. Para crear y leer contendio elaborado es muy incomoda y la visibilidad es muy efimera y no merece la pena el esfuerzo a diferencia de otros medios mas antiguos como:foros, wikis o blogs.

Podria comentar algo mas pero tal vez me esté extendiendo demasiado.
Espero que tengas exito con tu proyecto.

Muchas gracias por tu comentario @lectorcritico !
Efectivamente es muy complicado, pero la descentralización creo que juega esta vez un factor clave que podría habernos ayudado anteriormente. Gracias a ello permitirá que todos los que seamos partícipes en una comunidad sufraguemos la conectividad, procesamiento, etc. sin que exista una concentración de gastos en un servidor central que luego es muy difícil de gestionar y mantener (solo hay que ver cómo la Wikipedia ha estado varias veces en serios peligros económicos).
Creo que además la identidad es el segundo factor clave y que SSI (Self-Sovereign Identity) juega un papel clave empoderando a los usuarios de su propia información, ojalá lleguemos algún día a disponer de una identidad que cumpla los 10 principios que recogía Christopher Allen en su artículo “The Path to Self-Sovereign Identity” (www.lifewithalacrity.com/2016/04/the-path-to-self-soverereign-identity)


#39 GabriP

Hola, gracias por pasarte por aquí. Mis preguntas son... ¿usas un gestor de contraseñas? En ese caso, cuál.

¿Y meterías en uno tus números de tarjetas bancarias y las semillas para la creación de carteras de crypto?

¿Usas algún servicio de almacenamiento en la nube, tipo Onedrive? ¿Cuál es el nivel de confianza que te aporta?

Si te soy sincero no utilizo gestores de contraseñas, en 2012 utilicé temporalmente uno para móvil y después de que se publicaran sus vulnerabilidades preferí dejar de utilizarlos. Realmente no soy una persona que utilice demasiados servicios digitales y no me cuesta tener contraseñas diferentes y con un nivel de seguridad adecuado al riesgo de cada servicio. No obstante un par de startups con las que colabora utilzan servicios como Keeper, aunque la verdad es que no me atrevo tampoco a recomendarlo porque no he analizado su seguridad ni me he informado al respecto. En cualqueir caso mejor certificados HW que contraseñas.
Con respecto a los servicios de almacenamiento en la nube suelen ser seguros por lo general, eso sí, en el caso de que necesites subir información sensible lo mejor es que la subas cifrada


#34 Rosmante

Hola Óscar, bienvenido a menéame.

Tengo algunas dudas al respecto del futuro de la criptografía asimétrica, con motivo de la llegada de la criptografía cuántica. En particular:

¿Cómo crees que afectará a bitcoin (muy dependiente de criptografía asimétrica con algoritmos ya actualmente considerados débiles - RSA1024 -) y a otras blockchain?

¿Qué opinas del concurso del NIST para encontrar algoritmos que resuelvan esta problemática, actualmente en proyecto pero bastante avanzado (csrc.nist.gov/projects/post-quantum-cryptography)? ¿Conoces otras iniciativas similares (especialmente en el ámbito UE)?

Un saludo.

La generación de las direcciones de bitcoin y otras redes en base técnicas de hashing combinadas nos permitiría generar nuevas claves asimétricas para los usuarios y mantener el protocolo tal cual, simplemente introduciendo un nuevo prefijo en la dirección para que en la validación se pueda conocer por parte del minero de que se trata de una dirección generada en base a un nuevo critposistema. Esto nos permitiría introducir algún algoritmo post-cuántico, mantener el protocolo con una mínima modificación, y proteger la integridad de los bloques anteriores ya que en la medida de que los nuevos bloques estén protegidos en su mayoría con usuarios que ya hayan migrado al nuevo criptosistema damos protección a todos los bloques anteriores.
No obstante los usuarios que no generaran nuevas identidades y migraran sus activos seguirían en peligro de que dichos activos protegidos por criptografía menos fuerte pudieran ser manipulados por terceros.
Con respecto al concurso del NIST desgraciadamente a pesar de que Francia y Alemania auditan periódicamente algoritmos o que ENISA lanza periódicamente informes con respecto a la criptografía… a día de hoy en gran medida dependemos de la investigación que realizan criptógrafos en todo el mundo combinada con la neutralidad de concursos extranjeros como el del NIST que son una referencia y en el que se basan muchas decisiones políticas.


#7 redscare

Y otra preguntilla. Quien crees que va a ganar la batalla de la criptografia? Los gobiernos (con EEUU a la cabeza pero tambien China, UK, Australia...) que piden el imposible de 'seguridad con un backdoor gubernamental', o las empresas como Apple que de momento se han resistido a ceder?

Creo que por desgracia acciones como las de Apple y similares son una mezcla de buenas intenciones con una muy buena estrategia de marketing, pero que esta batalla desgraciadamente no va a terminar, y los usuarios deberán optar por un ecosistema descentralizado y auditado por la propia comunidad en el que ningún gobierno pueda ejercer su presión, o por ecosistemas centralizados en los que por mucho “teatro” que presenciemos un gobierno puede intervenir estas empresas o apretarles hasta que le deje tomar un cierto control sobre los puntos críticos.
El Cypherpunk’s Manifesto de Eric Hughes ya decía en 1993 que: “…We cannot expect governments, corporations, or other large, faceless organizations to grant us privacy out of their beneficence.
[…]
We must defend our own privacy if we expect to have any. We must come together and create systems which allow anonymous transactions to take place. People have been defending their own privacy for centuries with whispers, darkness, envelopes, closed doors, secret handshakes, and couriers. The technologies of the past did not allow for strong privacy, but electronic technologies do.
We the Cypherpunks are dedicated to building anonymous systems. We are defending our privacy with cryptography, with anonymous mail forwarding systems, with digital signatures, and with electronic money.
Cypherpunks write code. We know that someone has to write software to defend privacy, and since we can't get privacy unless we all do, we're going to write it. We publish our code so that our fellow Cypherpunks may practice and play with it. Our code is free for all to use, worldwide. We don't much care if you don't approve of the software we write. We know that software can't be destroyed and that a widely dispersed system can't be shut down.
[…]
For privacy to be widespread it must be part of a social contract. People must come and together deploy these systems for the common good. Privacy only extends so far as the cooperation of one's fellows in society. We the Cypherpunks seek your questions and your concerns and hope we may engage you so that we do not deceive ourselves. We will not, however, be moved out of our course because some may disagree with our goals.”
Seguramente la declaración de la independencia del ciberespacio de la Electronic Frontier Foundation (EFF) (www.eff.org/es/cyberspace-independence) del 96 sea una versión más polite y refleje mejor el espacio geopolítico en el que se mueve este gran problema de privacidad y seguridad para los usuarios.
Estamos viviendo en la actualidad una gran guerra entre EEUU y China que es reflejo de que EEUU ya ha dejado de ser el fuerte y se ha encontrado con una nación que poco a poco está presionando y generando sombra a EEUU. Si no hay un cambio todos los expertos predicen que Asia va a ganar esta batalla y de hecho aunque la mayoría de personas siguen pensando en esa China que “copia” es ahora mismo una gran potencia de conocimiento en todas las materias que ha generado ya más conocimiento científico en los últimos cinco años que EEUU, y está ya cerca de posicionarse como la primera potencia del conocimiento en muchos ámbitos, sólo hace falta consultar la Web of Science y analizar este cambio de tendencia.
Pero gane quien gane la batalla del poder, la soberanía de nuestros datos y nuestra privacidad es algo que ningún país querrá entregar a sus ciudadanos y menos a los del resto de naciones, por lo que deberemos de luchar para conseguirlo.


#59 JanSmite

Hola, Óscar, ahí va mi pregunta: ¿por qué Estonia, un pequeño país báltico, puede tener un sistema burocrático completamente informatizado y seguro, que incluye la declaración de renta o el voto telemático (creo que usando blockchain), y España no? De entrada, no me convence la "excusa" del tamaño del país o de la cantidad de población, ya que, si están bien hechos, los sistemas son escalables. Estonia tiene la población de Aragón, por ejemplo, y hay CC.AA. que tienen incluso menos.

Entonces, ¿es realmente un problema técnico, o se trata únicamente de voluntad política?

Creo que por un lado es un problema de fragmentación tecnológica que ha generado muchos silos en la administración. Estonia creó hace ya mucho tiempo (2001 creo recordar) una plataforma de interoperabilidad denominada X-Road que es previa a blockchain aunque comparte ciertas similitudes (por eso sus políticos a veces dicen que utilizan blockchain, pero esto es bastante anterior y más sencillo). X-Road permite eliminar esos silos tecnológicos, tener garantía y acuse de recibo de la información que te da el resto de sistemas de información, etc.
No obstante además tenemos como comentaba un problema añadido, tenemos una fragmentación en la toma de decisiones que no existe en Estonia, y software legado anterior que unitariamente funciona muy bien y cuyos responsables temen en muchos casos “modernizar” porque puede terminar convirtiéndose en un auténtico quebradero de cabeza.


#11 baronrampante

Aparte de la publicación sobre blockchain que se puede ver en tu linkedin, ¿tienes otras publicaciones sobre las áreas que investigas (ciberseguridad, criptografía y blockchain)?

En Google Scholar o ResearchGate puedes encontrar otras publicaciones sobre esos temas. Además justo desde hace un año y pico me he propuesto volver a ser más activo en el ámbito académico ya que a pesar de tener un perfil de “practitioner” creo que es importante estar presente en el mundo más académico.


#1 yonkykong

Twitter esta desarrollando Blue Sky ¿Pero de verdad creemos que no va a tener elementos en su diseño que propicien la comercialización de datos y publicidad?

La descentralización de las plataformas actuales es una tendencia que Twitter y similares no pueden obviar. Es normal que este tipo de plataformas tomen alternativas defensivas. Imaginemos por un momento que la comunidad lanza una plataforma descentralizada que ofrece a los usuarios un servicio muy similar al tuyo pero con mayor independencia, sin vender tus datos, etc.
Twitter, Facebook, eBay, Uber, Airbnb y similares tiene dos opciones, negar que esto vaya a ocurrir o invertir en crear ellos mismos esas plataformas descentralizadas que les amenazan. Si las crean ellos se garantizan que sus equipos aprendan sobre estas plataformas descentralizadas y sus posibilidades, y sobre todo intenten analizar cuales serán los modelos de negocio de una economía descentralizada ya que desde luego la intermediación entre dos partes, que es a lo que se dedican todas estas plataformas, parece no ser algo por lo que los usuarios vayan a pagar (ni con dinero ni con sus datos) en un nuevo ecosistema descentralizado.
¿Cuál será el rol de Twitter en estas nuevas plataformas? Pues lo desconozco, y puede que ellos también lo desconozcan todavía, pero en línea con tu comentario @yonkykong podría ser perfectamente ayudar a los usuarios de la misma a monetizar su contenido como servicio. Ellos ya tienen la plataforma y los contactos publicitarios, es algo que podrían ofrecer a los usuarios, pero esto les obligaría a compartir los beneficios


#10 WEST_VIRGINIA

¿cómo ves el futuro de Defi?

Creo que es un ámbito experimental y todavía necesita madurar mucho. En este 2020 DeFi ha crecido muchísimo y han surgido infinidad de proyectos, pero realmente es un ámbito con una historia breve (unos 2 años), muy prometedor pero que antes de que nos planteemos que pueda ser utilizado de forma generalizada debe demostrar en los próximos años que algunos de estos proyectos son resistentes ante cualquier situación o intento de manipulación/ataque externa.
Estamos en un punto clave para DeFi, si no hay grandes problemas en los próximos dos años, si se resuelve favorablemente y de forma gestionada los inconvenientes que vayan surgiendo se generará la confianza necesaria y podremos comenzar a hablar de una nueva herramienta financiera descentralizada y libre.
Realmente creo que comunidades como MakerDAO están haciendo un trabajo de investigación y experimentación fabuloso, y aunque no soy ni mucho menos un experto en el ámbito financiero sí que me generan confianza.


#20 poiuytrewq

Hola Oscar, gracias por contestar nuestras preguntas. Creo que todavía nadie te lo ha preguntado, pero el blockchain de patatas, ¿con o sin cebolla?

Como comentaba anteriormente con cebolla siempre


#130 thorin

Gracias por tu respuesta.

"seguramente nos sorprenderíamos si pudiéramos trazar la huella de carbono que deja una transacción financiera a través de los medios de pago tradicionales"

¿Hay algún dato de esto? ¿No puede ser que esté más optimizado, energéticamente hablando?

sí, seguro que está optimizado, pero aun así es muy costoso. Hace algún tiempo vi algún informe sobre la huella del sistema financiero pero ahora mismo no lo encuentro


#103 redscare

Una respuesta muy interesante y elaborada. Gracias por tomarte tu tiempo en contestar!

GRacias a tí @redscare


#32 regis

Sin cebolla no hay seguridad ni sabor ni na.

Efectivamente, son tortillas vulnerables…


#90 telekomor

Buenas, Oscar, algunas preguntas sobre ciberseguridad en la administración pública:

-¿Crees que el Esquema Nacional de Seguridad (ENS) realmente cumple su cometido?. Si pudiéramos solucionar los problemas con 15 páginas en el BOE, ¿Por qué no hay un Esquema Nacional de la Programación (ENP) para la administración pública, habida cuenta del desastre y descoordinación del software generado en las AAPP?
-¿No piensas la estrategia de ciberseguridad para la administración pública liderada por el CCN-CERT, aunque tiene buenas intenciones, se está convirtiendo en un monstruo burocrático que está devorando el escaso tiempo de los técnicos al frente de las ciberamenazas?
-Aunque sin duda es una buena iniciativa poner a disposición de las AAPP herramientas de uso gratuito basado en software libre y mejor si sólo tienen nombre de mujer, pero ¿no crees que realmente no están al nivel necesario, sobre todo comparándolas con las herramientas comerciales?¿Que hay del proceso de certificación, que puede convertirse en un gran chiringuito?
-¿Te sientes cómodo respondiendo a estas preguntas, teniendo en cuenta que ni los ni los responsables públicos, ni los proveedores, ni los consultores externos pueden hablar claro del estado de la ciberseguridad real en las AAPP so pena que los marginen o castiguen?

Siento la extensión y el tono de mis preguntas, es que soy un damnificado de la ciberseguridad entendida como un trámite administrativo importante en sí mismo. Así nos va. Muchas gracias por responder a lo que puedas o quieras.

Efectivamente es un ámbito complicado y iniciativas como las que señalas muchas veces nacen con muy buenas intenciones pero la realidad es que el impacto que tienen muchas veces es mucho más limitado que lo que nos gustaría a todas las partes. Existen diferentes ámbitos en los que la única solución para su cumplimiento es la "multa" pero por lo general el gran problema es la disparidad de madurez que tienen los diferentes sistemas de la administración.
Podemos encontrar desarrollos actuales, bajo la supervisión de un buen equipo técnico por parte de la administración que cumplen todo lo que yo exigiría a la administración a nivel de seguridad, pero sin embargo siempre nos vamos a encontrar con profesionales menos sensibilizados que no perciben el impacto real de no incorporar la ciberseguridad desde el diseño e invertir en herramientas de ciberseguridad.
Creo que lo importante es pedir responsabilidades cada vez que se genere un incidente en el que se manifieste la clara ausencia de medidas de contingencia, ni planes, ni nada... en esos casos de clara desidia se debería pedir responsabilidades para también hacer justicia a los profesionales de la administración que sí invierten y trabajan duro el ámbito de la ciberseguridad y que es a día de hoy casi un lastre a nivel personal.


#82 sebaston

Hola Óscar. Eres de verdad un experto o alguien más que se sube al carro de dos o tres conceptos de moda para venderse? Cuál es tu logro profesional más reseñable?

Llevo toda mi carrera profesional en la ciberseguridad, incluso antes de que lo conociéramos por ciberseguridad
como comentaba en otro hilo estoy orgulloso de haber creado el primer wereable de Paypal ( www.hosteltur.com/167280_paypal-entra-tecnologia-wearable-hotelera-man), de lanzar la primera aplicación de rastreo en España que lleva funcionando desde mayo en los centros de investigación del País Vasco y en diferentes empresas ( elpais.com/tecnologia/2020-09-04/menudo-marron-he-recibido-una-alerta- ) o de liderar el equipo que hace unos años investigara el caso Snowden al Parlamento Europeo (www.expansion.com/tecnologia/2015/05/23/555cc862ca474168478b45b8.html).
Tengo la suerte de trabajar con un gran equipo de profesionales con los que he compartido estas y otras muchas experiencias, sobre todo en aquellas en las que hemos ayudado a otros equipos a conseguir sus objetivos:
www.iotsworldcongress.com/agenda/ei-07-chainbus-a-global-platform-for-
www.solarnews.es/2018/11/02/acciona-cuenta-con-tecnalia-para-evidencia
www.computing.es/mundo-digital/entrevistas/1121317046601/blockchain-te
etc.


#74 Mustela

Me gustaría poder responderte pero esperaré que Oscar lo haga, que es su hilo. Tu pregunta es más importante de lo que parece.

Seguro que complementas perfectamente lo que comento y agregas más información que puede ser de utilidad para la comunidad, anímate


#76 Mustela

Hola Oscar, salvo asuntos de blockchain podríamos tener (o no) cosas en común.

Te pediría un breve titular sobre lo que pienses de las gigantes corporaciones tecnológicas como Google, Facebook o Microsoft, cómo te desenvuelves con ellas y cuáles serían tus sugerencias de uso.

Saludos.

La verdad es que hace muchos años las llegué a idolatrar, incluso me hubiera gustado trabajar para ellas y las veía como startups que estaban creando un nuevo ecosistema "gratuito" para los usuasios (hablo del resto no de Microsoft ) , sin embargo a día de hoy para mí todas son aglutinadoras de poder que si bien nos brindan algunas herramientas interesantes tenemos que utilizarlas con cuidado y con conocimiento de que su objetivo principal es conocernos para influir en nuestras decisiones, compras, etc. y rentabilizar ese poder que tienen ofreciendo dichos servicios a sus anunciantes.
Creo que si somos conscientes de ello, desactivamos todas las notificaciones que nos activan por defecto, intentamos no centralizarnos en una única plataforma... podemos llegar a usar sus servicios sin grandes problemas. pero para lo importante.. yo siempre utilizaré Tor.
Eso sí, debemos de tener cuidado también con Tor, Signal y compañía, ya que si queremos pasar desapercibidos no son las herramientas adecuadas ya que respetan nuestra privacidad pero nos "marcan" en nuestro tráfico si hay alguien observando... así que a veces también hay que pasar desapercibido


#22 XXguiriXX

Qué es mejor, ¿ahorrar en el banco o invertir en criptomonedas, cuáles?

Lo siento peor no soy un buen asesor financiero ☹


#42 Jakeukalane

¿Se ha intentado fusionar ciberseguridad y AI y blockchain?

Sí, diferentes equipos de investigación estamos trabajando en combinar blockchain + SMPC + HE + ML… las posibilidades son muy interesantes, podemos entrenar modelos y compensar por ello a desconocidos sin que estos terceros cedan su información, podemos realizar insights y querys sobre información de terceros y recompensarles y conocer únicamente el resultado y no los datos en bruto… las posibilidades son impresionantes pero estamos teniendo muchos problemas por los tipos de datos, las limitaciones de datos que tiene la blockchain, etc.


#57 tdgwho

Hola, bienvenido!

Quería preguntarte, verías viable aplicar criptografía y/o la tecnología blockchain para asegurar unas elecciones votando telemáticamente??

Realmente el blockchain es tan maravilloso como dicen que es?

Gracias

Como comentaba en #97 creo que blockchain es un complemento y que además puede llegar a ser muy útil para modelos como el de la democracia líquida.


#38 Angelusiones

Buenas. Soy fiel seguidor de esta nueva ola de criptomonedas y personalmente creo que la cosa tiene pinta de ir a mas en su uso. Si que es verdad que hay muchas empresas que se apuntan a la moda por vender que hacen blockchain, pero como en todo siempre hay cantamañanas.

Mi pregunta es la siguiente. Aunque la adopción parece ir a mas, se dislumbra que hay un control mas ferreo sobre los precios de criptomonedas y una extraña estabilización cuando mucha gente esperaba un boom.

¿Qué sentido crees que tiene la actual estabilización en general de las criptomonedas a nivel de mercado?
Muchas gracias.

La verdad es que no tengo una opinión formada al respecto, seguramente alguien con mayores conocimientos en economía y activos financieros podría intuir si realmente existe algún patrón anómalo en la estabilización del mercado actual. Muchos dicen que la burbuja ha cesado y que se ha normalizado su precio, quizás sea eso?