
La coalición de gobierno ha acordado en su contrato que “dentro de los límites constitucionales, ampliaremos nuestras capacidades de defensa activa en el ciberespacio”. Ahora se plantea la pregunta de cómo se puede implementar este aumento de capacidades. ¿Cuáles serán las capacidades de defensa activa en el ciberespacio que tendrá Alemania en el futuro y quién tendrá acceso a ellas?
No existe una definición unificada de defensa activa en el ciberespacio en Alemania hasta ahora. En general, la defensa activa en el ciberespacio comprende todas las medidas de seguridad informática que se toman por debajo del umbral del conflicto armado, con el objetivo de prevenir, investigar o detener ataques cibernéticos. Estas medidas se toman cuando se espera un ataque cibernético inminente o cuando ya ha comenzado. Las medidas individuales de la defensa activa en el ciberespacio incluyen la manipulación del tráfico de datos e Internet, la desconexión, el acceso o la neutralización de los recursos de red utilizados por el atacante, la eliminación de vulnerabilidades y software malicioso en los sistemas del atacado y el aprovechamiento de vulnerabilidades (públicas y no públicas).
Para lograr este objetivo de la defensa activa en el ciberespacio, la administración federal debe abordar primero lo siguiente: en primer lugar, definir con claridad qué entiende por defensa activa en el ciberespacio y, en segundo lugar, qué efectos se desean producir a través de las diferentes formas de defensa activa en el ciberespacio. A partir de las consecuencias deseadas de las medidas, se puede desarrollar una caja de herramientas de respuesta en la que las medidas se ordenen por categorías – por ejemplo, intervenciones técnicas, investigación, engaño o cooperación internacional – y se vinculen a posibles oportunidades y riesgos. De esta manera, se puede elegir una medida adecuada para diferentes contextos de aplicación – por ejemplo, la limitación de daños, la disuasión o la investigación -.
Reacciones de los analistas
Las actuales análisis se centran principalmente en las posibilidades de la defensa activa en el ciberespacio. Se centran principalmente en la infraestructura del atacante y del atacado y pasan por alto las consecuencias adicionales producidas por las medidas. Una consideración sistemática de las consecuencias permite una evaluación más completa de los costos y beneficios y permite una mejor estimación de las consecuencias de la medida. El objetivo es un mejor entendimiento de las opciones de acción políticas.
Las diferentes consecuencias de las medidas de defensa activa en el ciberespacio se pueden categorizar en consecuencias técnicas, cognitivas, legales y socioeconómicas.
Consecuencias técnicas: Herramientas cambian y prácticas se aclaran
La consecuencia técnica de las medidas de defensa activa en el ciberespacio consiste principalmente en perturbar o interrumpir las operaciones del atacante, por ejemplo, desconectando los servidores de comando y control o reenviando los flujos de datos. A través de medidas específicas, se pueden retrasar, sabotear o neutralizar completamente las herramientas del atacante (cambio técnico). Al mismo tiempo, las medidas pueden proporcionar detalles técnicos valiosos sobre las infraestructuras y vulnerabilidades del atacante (investigación técnica). Sin embargo, la defensa activa en el ciberespacio siempre conlleva el riesgo de efectos secundarios no deseados en sistemas no afectados.
Consecuencias cognitivas: atacantes se desorientan tácticamente y se desaniman estratégicamente
La defensa activa en el ciberespacio puede producir una consecuencia cognitiva en el atacante, tanto en el ámbito estatal como en el ámbito no estatal (incluidos ciberdelincuentes y grupos privados). Pueden ser engañosos, manipuladores o desorientadores. Para mitigar un ataque, por ejemplo, se pueden cambiar los contraseñas o los datos recibidos en los sistemas del atacante. La esfera cognitiva del atacante se vería afectada y podría ser desorientada. Esto supone que el atacante cree que la falla se produjo en su esfera o en sus sistemas y que no se produjo sin la intervención activa del defensor. Si el atacante sabe que el defensor está en sus sistemas o que transmite falsos datos, esto puede producir una consecuencia disuasoria, incluso si las ideas básicas de la disuasión no se pueden transferir fácilmente al ciberespacio, especialmente debido a los problemas de atribución y demostración.
Un ejemplo es una operación policial multinacional en la que participaron también las autoridades alemanas. Como parte de la defensa activa en el ciberespacio, se tomaron los servidores de una red de ransomware y se reemplazó la página de clientes de la red de ransomware con un banner policial. Esta comunicación de la desenmascaramiento condujo a la disuasión. Incluso dos meses después de la operación, la red de ransomware casi no realizó nuevos ataques ni nuevos objetivos en su página de “leak”.
Consecuencias legales: Responsabilidad y comprensión jurídica responsable
La consecuencia legal de la defensa activa en el ciberespacio muestra las actuales limitaciones legales y destaca la necesidad de crear reglas claras. Se encuentra en un campo de tensión entre el derecho a la acción del Estado y las obligaciones constitucionales y völkerrechticas existentes. Las intervenciones en sistemas de TI extranjeros pueden considerarse una violación de la soberanía estatal y ser constitucionalmente problemáticas. Incluso intervenciones técnicamente limitadas, como el reenvío de flujos de datos, plantean preguntas procesales y de responsabilidad. En el nivel nacional, esto crea un problema de legitimidad si las autoridades estatales actúan sin una base legal clara o sin un control parlamentario adecuado. Además, la defensa activa en el ciberespacio puede producir incertidumbre legal, controversias diplomáticas y pérdida de confianza. Internacionalmente, estas medidas conllevan el riesgo de controversias diplomáticas y pueden funcionar como precedentes que cuestionan el derecho internacional existente.
Una sozioeconómica Wirkung contra la pública puede ser formadora de confianza. Si se comunica sobre una exitosa medida de la Cyberabwehr activa, puede construir más confianza en la seguridad y la capacidad de acción del Estado. Al mismo tiempo, sin embargo, pueden surgir daños (colaterales) o medidas de defensa fallidas que generen desconfianza y planteen cuestiones de responsabilidad.
Económicamente consideradas, las medidas de la Cyberabwehr activa tienen diferentes balances de efectos mixtos. Para las empresas y las autoridades, surgen beneficios en forma de reducción de costos de daños, ya que se pueden evitar paradas de producción, pérdidas de datos o pagos de rescate. Para los atacantes, en cambio, aumentan los costos y los riesgos. Deben invertir más recursos en investigación, desarrollo de herramientas y ejecución, mientras que la rentabilidad disminuye. A nivel macroeconómico, las medidas de defensa activa pueden generar externalidades positivas al aumentar la resiliencia de una economía nacional y promover nuevos mercados para tecnologías de seguridad. Al mismo tiempo, el sector de seguros se beneficia de una disminución de las sumas de daños.
Sin embargo, se enfrentan importantes inversiones y costos de operación para los defensores. Una escalada con el atacante es posible, lo que puede generar costos de reputación o costos de consecuencias.
Handlungsempfehlungen: Las medidas de la Cyberabwehr activa deben ser registradas, las consecuencias deben ser sistematizadas y una caja de herramientas de reacción debe ser creada.
No todas las medidas de la Cyberabwehr activa cumplen con todas las consecuencias y, por supuesto, no en igual medida. El caso individual decide sobre la amplitud. Sin embargo, todas las consecuencias deben ser consideradas. Para ello, cada medida de la Cyberabwehr activa debe someterse a una análisis de costo-beneficio. En este proceso, una caja de herramientas de reacción puede ser de apoyo.
Esta caja de herramientas es un conjunto digital de herramientas en forma de matriz que representa las medidas, la categoría de consecuencias y las oportunidades y riesgos. Puede servir como una caja de herramientas para ayudar a las tomadoras y tomadores de decisiones en el espacio cibernético a actuar de manera situacional y a considerar los criterios relevantes. Las opciones de acción están disponibles y las autoridades políticas pueden elegir qué combinación de medidas es sensata. Las oportunidades y riesgos están documentados sistemáticamente y permiten una cálculo de costo-beneficio provisional. Al mismo tiempo, crea legitimidad a través de un procedimiento establecido.
Si ocurre un ataque cibernético en la infraestructura energética crítica, podrían ser utilizadas diferentes medidas de la caja de herramientas de reacción: técnicamente, por ejemplo, la desconexión de los servidores de control y comando del atacante podría ser utilizada para detener el ataque inmediatamente – efectiva, pero con riesgo de daños colaterales. Cognitivamente, a través de advertencias y datos engañosos, la confusión y la desmoralización podrían ser creadas, pero con riesgo de escalada. Legalmente, la creación de consultas internacionales crea legitimidad, pero a menudo es lenta. Socioeconómicamente, la comunicación transparente de crisis fortalece la confianza de la población, pero puede volverse en su contra si los ataques persisten.
La Bundesregierung tiene ahora un momento favorable para ampliar y fortalecer la Cyberabwehr activa basada en hechos. Muchas cosas son técnicamente posibles, pero no todas son eficaces. Por lo tanto, el enfoque en las consecuencias de las medidas de la Cyberabwehr activa en el marco de una caja de herramientas de reacción es decisivo. Al mismo tiempo, parece necesario discutir en esta base cuáles de las autoridades dentro de la arquitectura de seguridad cibernética estatal deberían recibir qué facultades de Cyberabwehr activa o no.
La caja de herramientas de reacción debe ser integrada en la Cybersicherheitsstrategie revisada y en la Nationale Sicherheitsstrategie. En este contexto, podría ser posible elevar el Nationale Cyberabwehrzentrum (Cyber-AZ) a una institución que merece su nombre. El Cyber-AZ podría ser el foro adecuado para la Cyberabwehr activa de Alemania como centro de la Cyberabwehr y guardián de la caja de herramientas de reacción. Para que esto se haga realidad, la Bundesregierung debe asumir con urgencia y prioridad la cuestión para aprovechar el momento decisivo.
