El proyecto AURORA (Investigación Avanzada y Unificada sobre el Análisis de Riesgos de Ciberseguridad y Sostenibilidad en Hogares Inteligentes), pretende desarrollar un framework avanzado de análisis y gestión de riesgos de ciberseguridad para entornos de hogares inteligentes, considerando la sostenibilidad y con un especial foco en zonas con poca densidad de población, algo importante para algunas comunidades autónomas como es el caso de Castilla-la Mancha.
En concreto, para la construcción de este framework, planteamos avanzar en, i) el uso de metadatos y
ontologías para la formalización e interpretación semántica de los análisis de riesgos, para la definición
y utilización de KRI (Key Risk Indicators – Indicadores clave de riesgos), y para la categorización de análisis de riesgos para sectores singulares gracias a la creación de estructuras reutilizables y parametrizables, así como para la conceptualización de la sostenibilidad de las soluciones de seguridad, ii) en técnicas de Swarm Intelligence (inteligencia de enjambre) para conseguir propagar y gestionar incidencias de seguridad entre nodos con características comunes, para alcanzar inteligencia colectiva sobre los riesgos de seguridad, iii) apoyándonos en una infraestructura de soporte Blockchain que, junto a la definición de Smart Contracts (contratos inteligentes), aporte propiedades como la integridad, inmutabilidad, trazabilidad y el consenso, sobre información tan sensible como es la relativa a riesgos de sistemas de información, iv) en la aplicación de técnicas de Machine Learning sobre datasets de seguridad que nos permitan descubrir información de seguridad valiosa para la correcta gestión de los riesgos, y sobre datasets sobre sostenibilidad de técnicas y controles de ciberseguridad, para optar por las combinaciones más sostenibles y por último y no por ello menos importante, v) en la aplicación de Computación Cuántica, diseñando algoritmos para resolver problemas computacionalmente complejos relativos al proceso de análisis de riesgos, optimizando el proceso y mejorando así también su sostenibilidad. En la siguiente figura se puede observar una descripción gráfica del proyecto.
El objetivo general es: “Desarrollar un framework de gestión de riesgos de ciberseguridad sostenible que se base en tecnologías avanzadas y que incluya un prototipo aplicado a la ciberseguridad personal y los hogares inteligentes, teniendo en cuenta las características especiales de las zonas despobladas”. Este objetivo principal del proyecto AURORA, se concreta en los siguientes objetivos parciales:
1. Diseño y construcción de ontologías i) para el contexto del análisis de riesgos que permita formalizar
y dotar de semántica al proceso de análisis de riesgos, y caracterizar multitud de datasets con grandes
volúmenes de datos de seguridad, ayudando en la definición de indicadores clave de riesgo (KRI),
apoyando la posterior aplicación de técnicas de descubrimiento de conocimiento, y permitiendo construir patrones reutilizables de riesgos, y por otro lado ii) para la construcción de un modelo de seguridad sostenible basado en etiquetas y en niveles de sostenibilidad (correlación entre la eficiencia del par seguridad/recursos consumidos).
2. Construir mediante inteligencia de enjambre un prototipo de análisis y gestión de riesgos distribuido, descentralizado y sostenible entre nodos que colaboren unos con otros mejorando la gestión de riesgos de manera colectiva, de modo que cada entidad pueda reaccionar ante incidentes de seguridad sufridos (ataques), o ante información de incidentes producida en su entorno (en otras entidades relacionadas), al tiempo que también propagará información en su entorno para que éste adapte sus niveles de riesgo, entre nodos “amigos”.
3. Construir un prototipo de análisis y gestión de riesgos soportado con infraestructura blockchain
eficiente y sostenible, que no solo se ocupe de ofrecer inmutabilidad, trazabilidad y consenso respecto
a las decisiones de gestión de riesgos ante incidentes, sino que también ofrezca transparencia y
seguridad en la comunicación de información de seguridad y riesgos entre diferentes agentes en un
contexto distribuido y descentralizado de gestión de riesgos y mediante blockchain sostenible en los
recursos que consume.
4. Aplicar técnicas de machine learning sobre datasets de ciberseguridad para, por un lado extraer
conocimiento valioso para los procesos de análisis de riesgos (probabilidad de ataques, patrones de
ataques, correlación entre vulnerabilidades, activos, etc.) y por otro lado para encontrar las
configuraciones de seguridad más eficientes desde el punto de vista de la sostenibilidad.
5. Desarrollar un conjunto de algoritmos en el paradigma de computación cuántica (explorando tanto la opción de circuitos cuánticos, como, especialmente la computación adiabática) que se apliquen a
ejecutar procesos del contexto de la gestión de la seguridad y el análisis de riesgos, en particular en
resolver los problemas que afrontará el motor central debido a la recepción masiva de información, que deben analizar en tiempo muy reducidos.
6. Un objetivo fundamental para conseguir llevar a la práctica todos los avances anteriores y una
integración efectiva de los mismos es la construcción del prototipo de una infraestructura tecnológica
que implemente las principales contribuciones del proyecto, para facilitar el proceso de análisis y gestión de riesgos de sistemas de información y de seguridad sostenible en un contexto específico, permitiendo validar las aportaciones del proyecto. En concreto, aunque los resultados son aplicables a entornos empresariales, especialmente PYMES, hemos preferido considerar el contexto de la ciberseguridad personal y doméstica en hogares inteligentes, incluso siendo posible su aplicación a zonas de baja densidad de población. Esto es debido a que la gestión de los riesgos para estos entornos personales y domésticos no ha sido convenientemente tratada por el momento por la comunidad científica, y creemos que estas aportaciones pueden ser explotadas de manera especial a nivel social, sin perjuicio de que los resultados puedan seguir siendo aplicados también en ámbitos empresariales. Se trataría de un caso de aplicación realista, con un matiz incluso más sensible, por tratar zonas despobladas, que permitirá validar los resultados, y su posterior adaptación a otros contextos. En concreto, el prototipo tecnológico constará de dos módulos, uno local y ubicado en cada Smart Home, dando lugar a la red inteligente distribuida y descentralizada, y otro global, de procesamiento masivo de datos.