El excoordinador de AMBER Alert de Iowa, Todd Misel, ayudó a poner en marcha el sistema de alerta de sustracción de menores en todo el estado en 2003. Ha participado en cada alerta AMBER del estado o ha recibido un aviso previo de que una alerta estaba a punto de emitirse. Al menos ese fue el caso hasta las 8:18 del 27 de noviembre de 2010, cuando él y todos los que se habían registrado para recibir las alertas AMBER de Iowa por correo electrónico recibieron este mensaje: «¡El estado de la alerta AMBER se ha establecido en EN CURSO!»
«Recibí el mensaje de correo electrónico y nadie se había puesto en contacto conmigo. Pensé: “¿Qué pasa con eso?”», dijo Misel, quien también es capitán de la División de la Patrulla Estatal del Departamento de Seguridad Pública de Iowa.
El mensaje dirigía a los destinatarios a un sitio web que aún contenía información sobre una alerta AMBER de febrero relativa a una adolescente que había sido cancelada porque había sido recuperada a salvo.
Fue la primera vez que un hacker irrumpía en el sitio web del Plan AMBER Alert de Iowa, recientemente automatizado. También puede haber sido la primera vez en el país que un hacker emitía una alerta AMBER. Cinco minutos después, Misel recibió otro correo electrónico que el hacker aparentemente también envió: «La alerta AMBER ha finalizado».
El sistema de notificación de Iowa se configuró hace casi cuatro años; Iowa utiliza la entrada original de menor desaparecido del Centro Nacional de Información Criminal (NCIC) como activador de su Plan AMBER. La información de la alerta AMBER introducida en el sistema de IOWA/NCIC se publica automáticamente en el sitio web de Iowa y activa notificaciones por correo electrónico a miles de personas que se registraron para recibir las alertas. El sistema se automatizó para evitar errores humanos, pero el sitio web demostró ser vulnerable a alguien con la intención de hackear el sistema.
«Estábamos avergonzados», dijo Misel. «Es como si alguien entrara en tu casa. Te sientes violado, no solo como individuo, sino por la santidad del sistema AMBER Alert».
La buena noticia es que la alerta AMBER no se difundió a través de los otros medios de notificación. El Sistema de Alerta de Emergencia no se activó, los paneles de las autopistas no publicaron las alertas y la Lotería de Iowa no emitió boletos de lotería con las alertas. Los medios de comunicación informaron sobre la brecha de seguridad, pero no difundieron una alerta AMBER.
Dos días después, el Departamento de Seguridad Pública de Iowa puso en marcha una investigación criminal para encontrar al hacker y solicitó ayuda al FBI y al Grupo de Trabajo sobre Delitos de Internet contra los Niños (ICAC). Los investigadores del ICAC participaron debido a sus habilidades de investigación informática, y porque el delito afectaba directamente a la seguridad de los niños de Iowa.
Los socios de AMBER Alert de Iowa también regresaron para averiguar qué falló en el sitio web y tomar medidas para garantizar que no volviera a suceder. El Departamento de Seguridad Pública de Iowa y la Empresa de Tecnología de la Información del Departamento de Servicios Administrativos de Iowa, que supervisa el sitio web, instituyeron rápidamente nuevas medidas de seguridad para evitar otra brecha. También elaboraron una lista de lecciones aprendidas para otros con planes automatizados de AMBER Alert:
- Documentar la formación y practicar el procedimiento de notificación de la alerta AMBER.
- Desarrollar un plan de respaldo para que la alerta AMBER se emita incluso si el sitio web no funciona.
- Aclarar la propiedad y las responsabilidades de la aplicación del sitio web con el proveedor de servicios a través de un Acuerdo de Nivel de Servicio.
- Contar con un proceso para integrar la seguridad en la aplicación del sitio web de principio a fin.
- Escanear la aplicación y revisar el código fuente antes del despliegue y durante la producción.
- Desarrollar e implementar escaneos de seguridad regulares, mensuales o trimestrales, de la aplicación.
- Contar con un plan de comunicación. Un portavoz debe estar disponible para hablar con los medios de comunicación y con todas las agencias y socios estatales.
- Tener preparado un guion para las personas con las que los medios puedan contactar, que las dirija al punto de contacto único.
- Realizar una sesión informativa interna diaria o una conferencia telefónica para discutir cualquier problema, de modo que se pueda controlar el mensaje y mantener la información coherente.
«La automatización del sitio web de AMBER Alert es excelente, pero asegúrese de que existan mecanismos de control y equilibrio», añadió Misel. «Existe una expectativa por parte del público de que usted sea capaz de continuar con las operaciones de AMBER Alert, incluso cuando sus sistemas internos estén comprometidos».
