Función Pública expuso la declaración patrimonial de 830,000 funcionarios públicos

La Secretaría de la Función Pública dejó en línea, sin contraseñas ni otros métodos para restringir su acceso, una base de datos con parte de las declaraciones patrimoniales de 58% de los empleados de la Administración Pública Federal y datos personales considerados “clasificados”. Para la SFP, se trató de “una forma alternativa de acceso a datos públicos”.

Un incidente de seguridad de la información de la Secretaría de la Función Pública dejó a la vista de cualquiera parte de las declaraciones patrimoniales de 830,000 funcionarios públicos del gobierno federal (58% de los 1,427,193 servidores públicos en activo). La información vulnerada, disponible en internet sin contraseñas ni otras medidas de seguridad, contenía datos personales considerados como “clasificados” por las autoridades de transparencia y forma parte de las declaraciones patrimoniales que los trabajadores de gobierno están obligados a presentar antes del 31 de julio de 2020.

Para la Secretaría de la Función Pública (SFP), el incidente se trató en realidad de “una forma alternativa de acceso a datos públicos”, de acuerdo con el equipo de comunicación social de la dependencia, consultado por El Economista sobre el caso.

Entre los datos personales expuestos era posible encontrar: ingresos netos de los declarantes; bienes inmuebles y vehículos declarados; inversiones, cuentas bancarias y otro tipo de valores declarados; adeudos, pasivos y créditos financieros vigentes, además de datos generales como números telefónicos, direcciones de domicilios particulares, CURP y RFC. Todos estos datos son “clasificados” de acuerdo con la norma decimonovena del acuerdo del 23 de septiembre de 2019 de la Secretaría Ejecutiva del Sistema Nacional Anticorrupción, responsable del diseño de las declaraciones patrimoniales de los empleados del gobierno federal.

Sin embargo, para la SFP la información expuesta “es de naturaleza pública y forma parte de los trabajos de interconexión con la Plataforma Digital Nacional, los datos que contiene pueden consultarse en el sitio: https://servidorespublicos.gob.mx/”, añadió la nota de prensa.

“Se ha puesto en un gran peligro a todos esos funcionarios públicos, porque la información que estuvo disponible es la más susceptible para ser utilizada en el robo de identidad”, advirtió Issa Luna Pla, investigadora del Instituto de Investigaciones Jurídicas de la UNAM.

La base de datos estuvo expuesta por lo menos desde el 6 de mayo y hasta el 30 de junio de 2020 a través del motor de búsqueda en internet Shodan, que indexó los registros con el certificado de seguridad (SSL, Secure Sockets Layer) de funcionpublica.gob.mx el primer miércoles de mayo desde la dirección IP 200.33.31.87. “La vía alternativa de acceso ya se encuentra bloqueada y hemos reforzado las medidas de seguridad”, dijo la SFP.

Durante 56 días en línea y sin restricciones de acceso, la base de datos siguió recibiendo registros con la información patrimonial de los funcionarios públicos que ingresaban al sistema digital DeclaraNet, creado y administrado por la Secretaría de la Función Pública para cumplir con sus obligaciones de transparencia.

“Se trató de un incidente producido por una mala configuración de seguridad, como suele ocurrir con los clústeres de Elasticsearch”, me dijo el analista de seguridad Bob Diachenko. Elasticsearch es un método de configuración de bases de datos que permite trabajar desde múltiples nodos y con tareas diversas.

Diachenko fue quien encontró la base de datos en Shodan y alertó por correo electrónico al subsecretario Luis Gutiérrez Reyes, responsable de Combate a la Impunidad de la SFP, el 30 de junio. Tras la alerta, los técnicos de la Secretaría de la Función Pública cerraron la brecha de seguridad. Diachenko ha revelado otras vulneraciones de datos de ciudadanos mexicanos, como las de la consultora KPMG, la proveedora del Seguro Popular de Michoacán Hova Health, la librería Porrúa o la startup de contabilidad Enconta, de la familia de la reparadora de créditos Resuelve tu Deuda.

De acuerdo con los registros de accesos a la base de datos disponibles en Shodan, una o varias personas que accedieron a esa base de datos exigieron un rescate para evitar una mayor publicidad de la información vulnerada. Los intrusos dejaron mensajes como “Tienes 7 días para contactarnos” y “Contáctanos o tu información será divulgada” y dos correos electrónicos. “No se pagó ningún tipo de rescate”, afirmó la Secretaría en su nota de prensa.

“El problema real es que las bases de datos que han estado expuestas en línea son susceptibles de replicarse y una vez que están en la web es muy difícil limitar de nueva cuenta el acceso. Por más que se tomen medidas inmediatas para bajar la información o restringir el acceso, nada garantiza que no se haya reproducido por otra vía”, dijo sobre el incidente María Solange Maqueo, académica del CIDE y experta en protección de datos personales.

La ley de protección de datos personales de las entidades del gobierno obliga a la SFP a informar a los titulares de los datos personales vulnerados, en este caso los 830,000 servidores públicos, sobre la naturaleza del incidente, la información comprometida, las recomendaciones para proteger sus intereses, las acciones correctivas tomadas inmediatamente después de conocido el incidente y los medios para obtener más información (artículo 41). La Secretaría de la Función Pública no respondió a una pregunta expresa sobre este punto.

“En la Secretaría de la Función Pública está en curso una investigación para deslindar responsabilidades y reforzar aún más nuestras medidas de control”, señaló la nota de prensa de la dependencia.

La Secretaría de la Función Pública es el zar anticorrupción del gobierno federal y tiene la tarea de vigilar y sancionar el actuar de los empleados de la administración pública federal. En el gobierno del presidente Andrés Manuel López Obrador, cuya principal bandera es la erradicación de la corrupción en México, la SFP se ha convertido en una supersecretaría, en una especie de dirección de administración y recursos humanos del gobierno federal. Entre sus iniciativas emblemáticas se encuentra el sistema digital Ciudadanos Alertadores, para realizar denuncias de hechos de corrupción en internet de manera anónima.

Toca a la propia Secretaría realizar la auditoría sobre este incidente y determinar las responsabilidades de los funcionarios públicos involucrados. “El vigilante vigilándose a sí mismo”, dijo Luna Pla. “Y desafortunadamente tenemos a la Secretaría reclamando a los reporteros por haber divulgado información personal de la titular (Irma Eréndira Sandoval) cuando se está descubriendo que no solamente se divulgó la de ella, sino también la de 830,000 funcionarios públicos. Es muy desafortunado esto y es grave”, añadió.

Tomado de El Economista

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Más columnas de Roberto Dyke Rivera

Unos porque su maquinaria está muy vieja, y otros porque no tienen… y, Célida y don Javier, ¿Le partirá su ma…?

Marcelo Ebrard quien, de acuerdo con Porfirio Muñoz Ledo es el “adelantado” en la carrera presidencial, presumió su gestión diplomática para lograr que las autoridades gringas retiraran los cargos criminales al general Salvador Cienfuegos. “¡Marchelooo…!” gritó la Petra Santos, una de las admiradoras del canciller mexicano. Y lo...

Más columnas de Jesús Antonio Dyke

INDICADOR ECONÓMICO

INDICADOR ECONÓMICO

Desde la semana pasada se encuentra circulando un video de la alcaldesa de Hermosillo abordando el tema del contrato con la empresa Técnicas Medioambientales de México, S.A. de C.V (Tecmed) – a quien se le encuentra concesionada la Planta Tratadora de Aguas Residuales en Hermosillo (PTAR). En este...

INDICADOR ECONÓMICO

INDICADOR ECONÓMICO

Por Jesús Antonio Dyke García* LOCAL Digamos no al desarrollo inmobiliario sin planeación en Bahía de Kino. Digamos no a los procesos de acumulación por desposesión en Bahía de Kino. Digamos no a los actuales proyectos que priorizan la ganancia sobre el desarrollo social de Bahía de Kino....

Más Columna Contraportada

Pandilla de todos colores

Por: Víctor Fonseca No entiendo al PRI ni al PAN. Tampoco al PRD y mucho menos al Movimiento Ciudadano. En el caso de los dos primeros, los dos partidos de derecha se consideran los de más sólidas estructuras, organización y principios, los que más han ¿ganado? elecciones, los que tienen los...

Te puede interesar

¡Argentina le llora a Diego!

¡Argentina le llora a Diego!

La muerte de Diego Maradona, ocurrida este miércoles a sus 60 años, impactó en Argentina y en el mundo y deja huérfanas a las millones de personas que admiraron la carrera deportiva del considerado por muchos como el mejor jugador de fútbol del planeta. El presidente argentino, Alberto Fernández, declaró tres días de luto en memoria de...

¡Hablará Rosario Robles!

¡Hablará Rosario Robles!

Ciudad de México, 23 de noviembre (SinEmbargo).- Rosario Robles, exsecretaria de Desarrollo Social (Sedesol) con Enrique Peña Nieto, aceptó colaborar con la Fiscalía General de la República, confirmo su abogado Epigmenio Mendieta en una entrevista con Milenio Televisión. De acuerdo con el abogado, la decisión de Robles Berlanga se tomó ante...

Bienvenido de nuevo!

Ingrese sus datos a continuación

Create New Account!

Fill the forms bellow to register

Recupera tu contraseña

Por favor ingrese su nombre de usuario o dirección de correo electrónico para restablecer su contraseña.