Mostrando entradas con la etiqueta Spectra. Mostrar todas las entradas
Mostrando entradas con la etiqueta Spectra. Mostrar todas las entradas

lunes, julio 08, 2013

Hace nueve años, en Amsterdam...

Corría el año 2004 y era mi primera visita al TechED Europa que se celebraba del 29 de Junio al 2 de Julio, uno de los eventos tecnológicos más importantes de Spectra – a.k.a. Microsoft – al que yo iba a asistir como visitante por primera vez. El evento se hacía en la ciudad de Amsterdam, de la que a día de hoy soy casi un guía official después de visitarla casi una decena de veces y donde participé en la mi primera BlackHat Europe 2008. Nos alojábamos en un hotel cerca de la Leidseplein, y desde ahí visitábamos cada día el lugar del evento donde yo iba con los ojos como platos intentando que mi pobre inglés me diera para entender lo máximo posible.

El día de la keynote me regalaron un tambor – que aún conservo – pero lo que más recuerdo de aquel día es que fue cuando conocí a mi compañero Ricardo Varela con el que años más tarde estaría dando charlas disfrazado de superhéroe y con el que acabaría viviendo en Londres. Después, a lo largo del día asistí a varias charlas, no recuerdo bien a cuáles, intentando aprender lo máximo de cada una de ellas, pero esperando que llegara la noche para disfrutar un poco de Amsterdam.

Figura 1: Ricardo Varela y yo como MVPs dando charlas de superhéroes. Haz clic para ver las fotos.

Pero… no, mis compañeros del programa TechNet – que acaba de ser abandonado – decidieron que teníamos que pasarnos a saludar a la cena de MVPs, es decir, el grupo de gente premiado por Microsoft como Most Valuable Professional en diferentes disciplinas tecnológicas.

La verdad es que yo no iba muy contento, pues en mis planes pasaban otras cosas distintas a estar una noche en Amsterdam hablando de tecnología, Windows Server 2003, Exchange Server 2003 o ISA Server 2004. Vamos, que estábamos en Amsterdam y mis planes eran otros. Pero… nos pasamos por allí, que al fin y al cabo yo no mandaba en el grupo.

Cuando llegamos al restaurante había un montón de MVPs, a los que yo respetaba muchísimo, y se iba a proceder al nombramiento de los nuevos MVP. Como ya aprendería después, los nombramientos se hacen trimestralmente, coincidiendo con el 1 de Enero, 1 de Abril, 1 de Julio y 1 de Octubre, y en este caso coincidía la cena con la del tercer día del año. Era algo peculiar, así que como ya iba contento decidí que podría estar gracioso ver cómo era eso.

Cuando estaba allí tranquilamente tomando una copa llegó el momento del inicio de la ceremonia, y Paniagua – uno de los MVP más veteranos de aquel entonces – se acercó a mí y me dijo: "Arrodíllate". Yo, que soy de Móstoles, le contesté con un simple “¿Qué?”. Él insistió en que me arrodillase y yo le contesté con un elegante: “Ni de coña”. Como no entendía mucho lo que allí estaba pasando, miré a mis compañeros de Technet que se reían y me decían un poco preocupados: “Que sí Chema, que te han premiado como MVP, que es en serio”.

Por supuesto, medio convencido de que iba en serio decidí inclinarme sólo un poco para seguir con el juego, pero ni de coña iba yo a ponerme de rodillas en un bar nocturno en Amsterdam por mucho premio de MVP que me hubieran concedido. Que yo soy de Móstoles y tendría que volver a mi barrio con la dignidad intacta. Esta peculiar forma de dar la bienvenida a los nuevos MVP se pondría com tradición, y a partir de ahí, año tras año, se haría así.

Figura 2: Paniagua dando el bautismo como MVP a Ricardo Varela en el año 2005

Después me abrazaron, me dieron la enhorabuena, y me informaron de que me habían nombrado como Most Valuable Professional en Enterprise Security para el periodo Julio 2004 a Junio 2005 por mis trabajos de divulgación tecnológica en conferencias y revistas técnicas durante el año anterior. Y me sentí contento…. y lo celebré a lo grande en Amsterdam.

Las dudas sobre lo que es ser un MVP suelen ser muchas por eso yo ya os expliqué en qué consiste ser un Spectra MVP, pero lo mejor es que veáis este vídeo de I feel great, para que entendáis qué se siente al recibir el premio.

Figura 3: I am a Microsoft MVP and I fell great!

Desde entonces han pasado 10 años, y cada 30 de Junio acaba el periodo por el que recibo el premio como MVP en Entreprise Security, y cada 1 de Julio sé si me conceden el galardón un año más o no, que esto no es para siempre ni mucho menos.

Figura 4: Carta de reconocimiento de premio como MVP 2013-2014

Han pasado 9 años, y a principios de Julio he vuelto a recibir la notificación del galardón, y me he vuelto a acordar de cómo fue la primera vez y de todo lo que ha pasado durante este periodo. A lo largo de esta década que cumpliré como MVP muchos compañeros han cambiado, yo he pasado de ser un novato a ser uno de los más antiguos, y algunos amigos y profesionales como Bernardo Quintero (@bquintero), Juan Garrido “Silverhack” (@tr1ana) o Sergio de los Santos (@ssantosv) también han recibido este galardón en el área de seguridad, lo que me contenta aún más.

Saludos Malignos!

lunes, marzo 25, 2013

Secunia: Internet Explorer tuvo 5 veces menos fallos de seguridad que Google Chrome o Mozilla Firefox en 2012

La base de datos de expedientes de seguridad de Secunia es una de las que más consultamos siempre que se quiere ver cuántos bugs parcheados y no parcheados tiene un determinado software. También es útil ir a ella, junto a CVE Details, para buscar los bugs concretos de una versión concreta, de un producto a lo largo de sus versiones o de un fabricante de software concreto. 

Por supuesto, ellos también hacen su análisis de datos para poder evaluar lo que está pasando en el mundo de la seguridad informática. Así, este pasado 14 de Marzo publicaron el informe llamado Security Vulnerability Review 2013 que analiza los fallos de seguridad del año 2012 y en comparación con los años anteriores, prestando especial importancia al TOP 50, es decir, a los 50 programas más instalados y utilizados por el mundo, entre los que evidentemente se encuentran Google Chrome, Mozilla Firefox, Internet Explorer y - en lugar de Apple Safari -, Apple iTunes.

El informe viene a recoger las tendencias, en las que se puede ver que el número de Security Advisories, CVEs y Vulnerabilidades - diferencia entre CVE y vulnerabilidad porque un CVE pueden ser varias vulnerabilidades de código - se ha estancado un poco en 2012.

Figura 1: Historial Global de vulnerabilidades por años en el TOP 50

Además, recoge que los sistemas operativos Windows, han decrecido sustancialmente en cuanto al número de fallos de seguridad descubiertos que les han afectado, tanto a Windows XP, Windows Vista, o Windows 7. Windows 8 no estaba aún en el TOP 50, como tampoco lo estaba Mac OS X o Linux. 

Figura 2: Historico de vulnerabilidades en sistemas operativos MS Windows

Lo más significativo es que entre el TOP 50, el número de bugs por Third Party Programs, o software de terceros hecho para Microsoft Windows, el número en 2012 es brutal.

Figura 3: Bugs en Sistema Operativo, en Software de Microsoft y de Terceros en el TOP 50

Y aquí viene la sorpresa final para algunos, esos números tan feos en Third Party, viene principalmente por Google Chrome, Apple iTunes y Mozilla Firefox, que son con diferencia de largo, los tres programas con más advisories, CVEs y vulnerabilidades.

Figura 4: Google Chrome, Mozilla Firefox y Apple iTuns encabezan el top de CVEs y vulnerabilidades

Para muestra comparadlo con Microsoft Internet Explorer durante el año 2012, donde se puede ver cómo el número es como más de 5 veces menos.

Saludos Malignos!

martes, enero 15, 2013

De Rebajas

Desde que era niño recuerdo una extraña fobia a entrar en una tienda. “Ir de compras” siempre ha sido para mí sinónimo de angustia, y la desgana que me produce la simple idea, es casi comparable a la que tengo cuando sufro un ataque de migrañas. Ni tiendas de ropa, ni farmacias, ni chinos o “Todo a Cien”, ni calles comerciales, ni enormes “malles”, ni supermercados y grandes superficies son santo de mi devoción. Ni siquiera me seduce la aventura de cruzar el típico mercadillo de pueblo con puestos repletos de bragas desordenadas. Estos espacios, me cansan, me irritan el ánimo y a veces incluso me producen urticaria. Es como una manía o alergia genética, que vienes inscrita en alguna de esas extrañas e incomprensibles revueltas helicoidales de mi ADN, y que ni con el paso de los años he conseguido superar

En la mayoría de las ocasiones ni siquiera la agradable sensación de conseguir un objeto deseado logra sobreponerme al inmenso obstáculo que representa para mí el adentrarme en un establecimiento. La fobia se recrudece en tiempos de descuentos y si voy por la calle y por casualidad veo el típico cartel rojo donde figura en grande “REBAJAS”, un impulso interior me alerta a alejarme a toda prisa. Solo gracias a la ayuda de familiares y amigos, y últimamente por ser un consorte “con suerte”, de alguien que se maneja cual pez en el agua en estos espacios, he conseguido amasar mi ajuar y rellenar mi armario, pues si por mi fuera, estaría abocado a vagar semidesnudo hecho un pordiosero.

Soy un inadaptado en este mundo consumista y aunque me he visto todas las temporadas de “HOUSE”, no he encontrado a nadie por ahí con el mismo tipo de drama personal. Por alguna extraña razón solo hay un par de comercios que consiguen atraer mi atención y donde logro superar mis barreras, mis miedos y mi timidez, en las ferreterías y las tiendas de bicicletas. Pero hete aquí que como en tantos aspectos de la vida, ya hace algún tiempo que la tecnología vino a socorrerme gracias al comercio electrónico y a las compras por internet, pues comprar navegando, sin tener que “Ir de compras” ha resuelto gran parte de mi drama personal.

En Internet todas las tiendas me gustan, todas tienen su aquel y en casi todas puede haber algo para mí. Cual señora que rebuscando entre las bragas desordenadas en el puesto de un mercadillo espera encontrar un tesoro. Yo cliqueo enlaces de aquí para allá y escruto entre diferentes sitios aquel que tenga algo para mí. Comparar características de varios productos, precios entre distintas tiendas y elegir lo que más me conviene sin tener que hablar con un tendero ni ir al probador a despelotarme es una experiencia de lo más entretenida. Ni siquiera el casi siempre incómodo, lento, e inseguro proceso de la pasarela de pago consigue estropear mi ánimo. Solo una exigua y raquítica cuenta corriente, impiden que me convierta virtualmente en una Belén Esteban de vacaciones en Nueva York.

Pero como si mi naturaleza tratara de contraponer mi actividad real con aquella en el mundo virtual, en este mundo de navegantes solitarios también he encontrado mis fobias, las “App Store” o tiendas de aplicaciones.

Mi naturaleza, en otros aspectos tan retraída, se vuelve aquí misógina y no alcanza a entender por qué mi dispositivo ha de estar ligado al software que se puede descargar de una sola tienda. ¿Dónde queda la libre competencia? ¿Dónde mi capacidad como consumidor para poder elegir? ¿Por qué impedir en mi experiencia consumista el maravilloso instante de encontrar en otra tienda una buena oferta? Amparándose en la aparentemente loable excusa de proteger al usuario, protegiendo el dispositivo y la plataforma, lo único que pretenden es proteger su monopolista negocio.

¿Alguien se imagina que por tener un coche de marca X solo pueda repostar en gasolineras de marca Y?, ¿o que por tener una tele de tal fabricante, solo se puedan ver unos canales determinados?, ¿o que tu nevera solo puedan enfriar cervezas Mahou, pero no Cruz Campo? La trampa esta ya tendida para todos. Los primeros en caer fueron los desarrolladores que animados por la perspectiva de un nuevo “El Dorado” y deslumbrados por algún sonado éxito como “Angry Birds” se lanzaron a la demente carrera para publicar sus aplicaciones y compartir, como si tal cosa, una parte importante del beneficio de sus ventas (entre el 20 y el 30%) con los grandes fabricantes, ahora reconvertidos en editores.

El único canal posible de venta para la app es la tienda del fabricante, con lo que de por vida la app queda ligada al mismo, a su plataforma y a pagar el canon. Para que antes de montar El Negoción los chicos de Apple se asesoraron en la SGAE con Teddy Bautista y el mismísimo Ramoncín. A día de hoy, con más de 700.000 apps en cada una de las principales tiendas (Apple y Google), el mercado está muy saturado y es muy difícil para un nuevo desarrollador abrir camino a su app y darla a conocer.

Lamentable y lógicamente, la nueva moda del multimillonario negocio, que ni inventó ni bautizó pero si monetizó Apple, ya ha calado en todos los fabricantes,  y mientras los números del negocio siguen en aumento para todos, la absurda pelea “marketiniana” entre ellos se centra en ver quien tiene más “apps” en su tienda, sin importar la calidad de las mismas y sin tener en cuenta que la gran mayoría, cerca del 90%, son Apps Basura con menos utilidad práctica que el Plan Z de Zapatero.

Los informes apuntan a que durante el 2012, Apple, indiscutible líder en este mercado, ha ralentizado el crecimiento de su beneficio al nada desdeñable 20%, mientras que Google que le sigue a la zaga, aumenta su beneficio en un 45%. La última en llegar, mi querida Microsoft, ya ha superado al resto montando hasta 4 “Apps Store” diferentes (Xbox, WP 8, Windows 8 y Windows 8 RT) y aunque aún está muy por detrás en cuanto a beneficios, que no a descargas, es de suponer que estos crezcan exponencialmente durante el 2013 y siguientes.

Microsoft, aparentemente lenta en este mercado, todavía no sale de su asombro al comprobar la oportunidad que el mercado y las circunstancias le han brindado en una enorme bandeja de plata, propia de un kilométrico salón de Downton Abbey. Si hace unos años era acusada y condenada por prácticas monopolistas por la sencilla razón de embutir un navegador gratuito en su SO Windows, hoy en día nadie le dice nada por introducir en el mismo, en exclusiva, el software de una tienda donde cobrar entre el 20 y el 30 % por cada app que se instale en Windows. ¿Si a otros les dejan por qué a nosotros no?, han debido pensar los de Redmond en su particular interpretación del dicho “O todos Payos o todos Gitanos” y se han apresurado a montar tiendas de apps para todas sus plataformas.

Como reza el famoso chiste de caperucita “¡Joder como ha cambiado el cuento!”. Solo imaginad lo que Microsoft hubiera podido ganar en estos últimos 20 años si hubiera cobrado el 20% de todo lo que se ha instalado sobre plataforma Windows. Aunque solo contemplemos que las apps representarán un 5% de lo que se instale en el futuro Windows 8 y que de estas solo el 1% será de pago, la cifra sigue siendo estratosférica y para comprenderla es necesario un ejemplo de esos que ponía Carl Sagan en la serie Cosmos para explicar el origen y antigüedad del Universo.

El dinero que han dejado de ingresar en el pasado es tan irrecuperable, como inmensa la oportunidad que se presenta a futuro, máxime si pensamos que todavía tienen a nivel mundial más del 80 % del mercado de Sistemas Operativos para todas las plataformas (móviles, tabletas y PC’s).

He de confesar que al igual que tantos otros usuarios he caído voluntariamente en la trampa en varias ocasiones y ya he disfrutado de dos generaciones de iPxd, aunque curiosamente los míos siempre ejecutaban alguna app que no venía precisamente de la tienda de Apple.

Como es conocida mi inclinación por este “lado del mal” la aparición de la tableta Surface me sedujo desde que se anunció y a principios de Noviembre mi hermano Eduardo me trajo, a lo Belen Estaban, uno de estos dispositivos del mismísimo Nueva York. La Surface viene con el SO Windows 8 RT, que no es más que un Windows 8 casi completo recompilado para procesadores ARM y aunque tiene un escritorio Windows, solo se pueden instalar las apps que se descargan de la tienda que Microsoft tiene para Windows 8 RT.

Es decir, un dispositivo tan cómodo de usar como un iPad y con la misma autonomía de batería, pero con puerto USB, capaz de ejecutar Flash y toda la funcionalidad de un PC. Estas navidades Jubilé mis iPxd y me enrole con todas sus consecuencias en la trampa de Microsoft, esperando como una maruja a que llegaran las REBAJAS. Pues aunque la trampa esta tendida para todos, siempre me ha demostrado la historia, que ante todo “avance imperialista”, que diría Hugo Chavez, aparece un grupo de “irreductibles galos” que pretenden instalar en sus dispositivos cualquier tipo de aplicación.

Y mientras en la Costa Oeste Americana unos y otros fabrican hojas Excel para poder calcular los beneficios de sus tiendas de apps, la última semana ha vuelto a aparecer un Poblado Galo, donde se descubría una vulnerabilidad para saltarse la protección del chequeo de integridad del SO Windows 8 RT y así poder instalar cualquier aplicación que este recompilada para ARM. En tan solo una semana han fabricado una herramienta para hacer el “exploit” y conseguir el “JailBreak”.

Figura 1: Surface con Windows 8 RT lista para correr apps de x86

Aunque esta plataforma tiene algunas limitaciones por cuestiones de arquitectura (ARM es un procesador de 32 bit) y todavía no puede ejecutar aplicaciones Java y solo admite el .Net framework en versión 4.5, el proceso para recompilar aplicaciones no es demasiado complicado. Con un Visual Studio 20012 correctamente configurado y los binarios Windows x86 de una aplicación, se puede recompilar esta en breves momentos para ser portada de Windows x86 a Windows RT.

Estos galos modernos, que debido a la globalización, han adquirido costumbres de mormón Amish, trabajan a destajo y en comunidad, los unos portando aplicaciones a ARM, los otros montando una tienda al estilo Cydia y los de más allá investigando si es posible ejecutar con un emulador aplicaciones x86 en un procesador ARM. Mientras tanto, Yo, impertérrito en mi carácter hispano, individualista e impredecible, voy probando sus avances desde la lejanía y espoleado por sus logros salgo del armario tecnológico, y tras varios años en silencio aprovecho para dedicar a sus nobles esfuerzos, este humilde post.

Autor:
PadreParada

PD. Escrito enteramente desde una Surface de “De Rebajas”, al mismo precio y con un 100% más de funcionalidad.

lunes, agosto 06, 2012

La Junta de Andalucía pagará 12 Millones de Euros a Microsoft por piratear software 5 años y se va contenta

Ayer me enteré por Twitter de la noticia de que la Junta de Andalucía ha sido condenada a pagar 12 Millones de Euros por haber pirateado el software de Microsoft durante los últimos 5 años, algo que a la Junta de Andalucía le parece bien. Y le parece bien, porque la auditoría interna realizada, siempre según El Economista, revela que el monto total que tendría que haber pagado durante estos 5 años a Microsoft es de 27,8 Millones de Euros, con lo que la jugada le sale redonda a la Junta de Andalucía

Figura 1: Noticia de la multa a la Junta de Andalucía por piratería en El Economista

A mí, sin embargo, me apena que al final los ciudadanos paguen doble, ya que el gasto del presupuesto en tecnología se ha hecho igual, pero... ¿en qué o en dónde? Si han dejado de pagar 27.8 Millones de Euros en software, que otras comunidades están pagando - si no lo mismo, cantidades similares - , deberían haber creado, con esa inversión en tecnología... "algo". ¿Qué ha sido? ¿Se han gastado 27.8 Millones de Euros en algo que tecnológicamente les ha hecho más fuerte que el resto de comunidades? ¿O solo se ha dilapidado este dinero en cosas de políticos?

Lo unico que queda al descubierto con esta sentencia es algo que ya se sabe desde hace mucho tiempo, y es que Guadalinex nunca acabó de poder estar cerca de sustituir a Windows en la administración, no porque Linux fuera peor, sino porque el objetivo que respaldaba a Guadalinex fue hacer algo más político que real, como en el caso del ODF - o si no contad documentos Office y ODF como hice yo, pero a día de hoy en la Junta de Andalucía -. La lástima es que mientras algunos defensores de Linux se pelean en foros y blogs a muerte defendiendo los ideales del software libre y el open source en la Junta de Andalucía, internamente y todos los que trabajan por allí, sabían que hay Windows y software Microsoft sin licencia en cualquier rincón de la administración - y un iPad en la mano de casi cualquier consejero de la Junta de Andalucía -.

Que muchas cosas que se hacen con Windows se pueden hacer con Linux y ahorrar licencias es cierto. Que muchas de las cosas que se pueden hacer con Windows se pueden hacer con Linux de manera suficiente, aunque no sea igual y ahorra licencias, también es cierto. Pero hay cosas que se pueden hacer con Linux y no con Windows, ... y viceversa. Que sean los técnicos los que decidan.

Lo peor de todo para mí es, ¿por qué no usar Debian o Ubuntu y gastarse una pasta que te cagas en todas las administraciones públicas de España por hacer pueblinex - la distro de mi pueblo -? Insisto, no es una guerra de Windows y Linux. Si los informáticos de allí dicen que uno o muchos proyectos se puede hacer con Linux-Guadalinex, avanti a toda vela. Si las necesidades de los ciudadanos se cubren con las tecnologías Linux, pues genial. Pero si no lo hacen, no te gastes toda la pasta en algo que no usas internamente, y luego dejes estas deudas económicas a los ciudadanos, que ahora llegan en el peor de los momentos. Gestionar proyectos de tecnología es algo que saben hacer los ingenieros informáticos, y no debería estar sujeto a decisiones políticas.

Saludos Malignos!

martes, julio 03, 2012

Un año más

El domingo por la noche, casi sin esperarlo, recibí un correo muy especial que me ha llegado por séptima vez en mi vida. El de nombramiento como MVP en el área de Enterprise Security por parte de Microsoft, a.k.a. Spectra.

Figura 1: Correo de confirmación como MVP

Después de ya varios años, sigue haciéndome mucha ilusión recibir este premio, que está otorgado por los equipos de producto y equipos de seguridad de Microsoft, y en el que valoran el trabajo realizado durante el año pasado. No es un premio en dinero, ni te obligan a hacer nada, como ya os he explicado en el pasado. Es solo una forma de querer reconocerte tu trabajo, sin contrapartida de ningún tipo.

Aunque me permite disfrutar del software de Microsoft para poder probar lo que me plazca, ya que lleva asociada una subscripción a TechNet Plus y a MSDN Professional - lo que siempre viene bien -, lo mejor que ofrece el programa es la comunidad de gente que hay alrededor de él. Los otros compañeros del programa MVP, los Microsoft Student Partnerts, los MAP, los miembros de los equipos de producto que te cuentan cosas, etcétera... Eso sí que te aporta cosas }:))

Saludos Malignos!

jueves, abril 05, 2012

Home OS: Un sistema operativo para el hogar

Ya os he dicho muchas veces que una de las partes que más me gusta de Microsoft es el departamento de Research. De allí salen cosas como el Sistema Operativo para kernels heterogéneos Barrelfish, Singularity OS, Kodu, WorldWide Telescope o Ripley, por citar solo algunas de las muchas que a día de hoy son ya productos comerciales - o parte de productos - en la empresa. Por supuesto, uno de los tipos de proyectos que más interesa a Microsoft son los SSOO, como se puede ver en los proyectos anteriores o en que esté ya en el top 20 de contribuyentes a Linux.

En esta ocasión me ha llamado la atencion Home OS, un sistema operativo que se basa en las mismas ideas que llevan a nuestro amigo Lorenzo a crear su SkyNet particular. Controlar todos los dispositivos de tu hogar. En el paper que han pulicado sobre Home OS, se puede ver cómo han modulado el sistema operativo. Para ello han creado una arquitectura basada en cuatro capas, que son:
- DCL (Device Connectivity Layer): Esta capa del sistema operativo es la que se encarga de hablar físicamente con todos y cada uno de los dispositivos, utilizando para ello drivers de conexión que requerirán el uso de protocolos UPNP, conexiones remotas vía WiFi, BlueTooth, o lo que sea necesario para "hablar con el dispositivo" y poder transmitir órdenes al mismo.

- DFL (Device Funcionality Layer): Esta capa es la que hace crea el wrapper para cada dispositivo y genera un conjunto de funciones con las primitivas que pueden ser utilizadas en forma de un API que pueda ser utilizado por el sistema. Así, por ejemplo, la primitiva Encender o Apagar (TurnON, TurnOff) que podrá se utilizada por las capas superiores, será siempre la misma, siendo esta capa la que se encargue de lidiar con las sigularidades de cada uno de los tipos de apagado o encendido del sistema.

- Management Layer: Esta es la capa de gestión completa del sistema. Es la encargada de controlar los dispositivos, los usuarios, los permisos y polícas de seguridad, así como las aplicaciones que pueden hacer uso del sistema. 

- Application Layer: Por útlimo, una capa de aplicaciones donde se ofrece un API formal de alto nivel, controlado por la política de seguridad, para que los desarrolladores creen las aplicaciones que consideren más necesarias para el buen funcioamiento del hogar.
Entre las aplicaciones que ponen de ejemplo están la del uso eficiente de la luz de la casa, permitiendo que se enciendan automáticamente las luces al entrar en las habitaciones si la luminosidad de la habitación es inferior a un umbral y que se apaguen automáticamente cuando aumente la luminosidad o no haya nadie en la habitación, o la de control del hilo musical para que la música siga a las personas.

Figura 2: Aplicación de control de la música

Como forma de hacer un sistema mucho más escalable, el sistema operativo viene incorporado con un HomeOS Store, para poder descargar aplicaciones en tu casa - vermos los problemas de la seguridad -, y conseguir tener una arquitectura más escalable y un sistema mucho más abierto que los tradicionales sistemas domóticos de hoy en día.

A día de hoy está un poco lejos de ser un producto que puedas instalar en tu casa, pero desde luego no hay que desechar que en un futuro muy cercano hay que actualizar el firmware del panel de control de tu casa o de que tengamos una película de terror en casa al estilo de Saturno 3....

Saludos Malignos!

miércoles, enero 25, 2012

Libro Esquema Nacional de Seguridad con Microsoft

Ya tenemos publicado otro libro dentro de la colección de Informática64. En esta ocasión, Esquema Nacional de Seguridad con Microsoft, es un texto que ya conocéis pero que hemos sacado en un tirada pequeña para los que nos gusta tener la colección en papel. El libro cuenta cómo se debe aplicar el Esquema Nacional de Seguridad en la administración pública española y en los proyectos que tengan que realizarse en ella con tecnologías Microsoft.

Es un texto que nos ha venido muy bien como guía de referencia básica a la hora de entender qué sistemas de autenticación, monitorización o conexión remota, por poner algunos ejemplos, deben implementarse y cómo deben ser implementados, dependiendo de los requisitos de seguridad que marca el Esquema de Seguridad Nacional.


Saludos Malignos!

jueves, diciembre 22, 2011

Cómo navegar sin navegador y saltándose los filtros de contenido para ver porno, fútbol y hasta El lado del mal

Podríamos tomar esta entrada como un anexo a la serie dedicada a Terminal Services, Citrix y Excel, pero he decidido darle un post propio porque me ha hecho mucha gracia esto de poder navegar por Internet sin navegador de Internet y cómo usar esto en un entorno de Terminal Services o Citrix con Excel para hacer cosas regularmente malitas.

Navegar desde MS Office

La historia radica en que desde los cuadros de diálogo de Windows es posible, en el nombre del archivo, utilizar una URL de Internet completa. Así, desde cualquier cuadro de dialogo, ya sea desde el bloc de notas, el Microsoft Excel o lo que tengas abierto en tu equipo, que haya invocado este componente de abrir que se ve en la figura siguiente puedes solicitar una URL de Internet.

Figura 1: Abriendo una URL de Internet desde el nombre de archivo

Esto, en el caso de Microsoft Office - y por supuesto nuestro querido Excel - en el que se puede seleccionar la opción de abrir documentos en formato página web, permite que se pueda navegar a cualquier URL, en este caso El lado del mal.

Figura 2: Leyendo El lado del mal desde Word

El primer uso que pensamos para esta opción era, por supuesto, meter en un Excel remoto ejecutándose en un Terminal Services o Citrix nuestro archivo Excel - o el de Didier Stevens - para hacer cosas buenas... y por supuesto funciona, pero además se da una curiosa circunstancia, y es que no pasa por Internet Explorer.

El filtro de control parental en Internet Explorer y MS Office

Supongamos un entorno en el que tenemos un servidor solo con Internet Explorer en el que, por motivos de seguridad, se ha decidido capar toda URL de conexión mediante el filtro de contenido del Control Parental, como se ve en la figura siguiente.

Figura 3: Sitio bloqueado en Internet Explorer

En esa situación no sería posible usar el navegador para ir a ningún sitio, pero navegando con Word o Excel, se puede visitar cualquier página, aunque esté activo el control parental. 

Figura 4: sitio bloqueado visitado desde MS Word

Por supuesto, si en tu empresa tienen filtrada la URL para que no sigas el fútbol en horario de un partido a nivel de firewall, siempre puedes buscar una máquina con Citrix o Términal Services que tenga encapsulado el tráfico a través de HTTP-s para poder conectarte desde ella y seguir, minuto a minuto como va el partido en el Santiago Beranabéu.

Saludos Malignos!

jueves, diciembre 08, 2011

Cotilleando en Skydrive ajenos usados como Megaupload

El mundo del Hacking con Buscadores tiene la gracia de que no se necesita mucho tiempo y esfuerzo para obtener buenos ratos de diversión. Así, no es de extrañar que el libro de Enrique Rando - Hacking con Buscadores: Google, Bing y Shodan - que está escrito con mucho arte y enseña buenos trucos, se haya convertido ya en el tercer libro más vendido de Informática64.

En el día de hoy vamos a jugar con algo bastante sencillo que consiste solo en rapiñear lo que la gente publica en sus discos duros virtuales en la nube. Tiempo ha, Juan Garrido "Silverhack" se pasó un tiempo buscando cosas similares por lo que él denomina "otros canales de información", encontrando servidores FTP públicos con documentos, servidores de ficheros http con de todo un poco, y facturas subidas por Megaupload.

Siguiendo esa idea, el amigo @JKS___ se dedicó a buscar ficheros password.txt en las carpetas públicas en Skydrive de los usuarios, y encontró cosas jugosas. Por supuesto, yo he perdido un poco de tiempo buscando qué más cosas puede meter alguien en su carpeta pública de SkyDrive, y estas son algunas cosas que se pueden encontrar ahí.

Figuar 1: Dumps de bases de datos

Figura 2: El Call of Duty 2 disponible para descarga }:P

Figura 3: Los episodios en víde de los pitufos

Figura 4: Y casi cualquier programa

¿Quién quere usar torrents pudiendo jugarte la vida de igual forma con las descargas desde cuentas de Skydrive de otros usuarios? Esto casi funciona como un Megaupload, pero de Spectra, ¿no?

Saludos Malignos!

martes, octubre 04, 2011

Microsoft Research Kodu Game Lab para educadores

De Microsoft hay cosas que me gustan y cosas que no, como de todas las grandes compañías, pero si hay algo que siempre me ha maravillado de Microsoft es Microsoft Research. Esa incubadora de proyectos tecnológicos que se juntan con el mundo académico y que, a veces sin demasiado bombo y casi en silencio aparecen cosas que me encantan.

De ahí hace poco salió Barrelfish, pero antaño salieron también LinQ o Kinect, lo que demuestra que los proyectos de investigación académica pueden dar mucho dinero. Entre ellos, centrados en la seguridad salió también Ripley - aquel proyecto en el que se validan los clics de usuario en el interfaz con clones en el servidor - o Singularity - el sistema operativo con código manejado -, aunque, si hay que elegir uno por su espectacularidad habría que hablar de WorldWide Telescope, ese proyecto en el que se puede acceder a las mejores fotografías hechas por los mejores telescopios del mundo - ya sean terrestres o espaciales - y permite viajar por las estrellas con una experiencia increíble.



Sin embargo hoy os voy a hablar de uno que pasó de la incubación para ir directamente al mundo comercial de una manera tan rápida que me pasó desapercibido. Se trata de Kodu, un sistema de programación de juegos en el que no hay que tirar una sola línea de código, a diferencia de diseñar juegos en Microsoft XNA directamente.

Interfaz de desarrollo en Kodu

El lenguaje está pensado para diseñar juegos basados en elementos físicos, y en el que el programador diseña un mundo, define personajes con elementos físicos, sus movimientos basados en velocidad, aceleración, gravedad, etc... y un ambiente animado en el que suceden cosas basadas en patrones de tiempo, en patrones aleatorios o en base a eventos producidos por la interacción con otros objetos. Así, se pueden diseñar, a golpe de clic, juegos como Mars Invaders, Frog, o Mario Bros, desde tu Windows o desde la XBOX - que es donde salió inicialmente -. 




Sin embargo, lo que más me ha gustado ha sido el enfoque que Microsoft le ha dado a esta iniciativa para la educación, incluyendo Kodu dentro del Microsoft Learning Suite. Este conjunto de herramientas tiene un objetivo centrado en lo que se llama el Kit de Herramientas para el Profesor Innovador, incluyendo entre ellas Kodu y un buen número de ejemplos sobre cómo utilizar este leguaje para crear juegos educativos que enseñen, historia, química o matemáticas, resolviendo laberintos, creando moléculas químicas complejas, o desarrollando las habilidades llamadas del Siglo XXI (Colaboración, Pensamiento Crítico, Resolución de Problemas, etc...)

Añadir física a los elementos

Por supuesto, al ser un entorno de desarrollo en el que cualquiera puede hacer un juego, es perfecto para que los niños experimenten con la programación de video juegos desde bien jóvenes - está pensado para comenzar con 8 años -. Así que puedes enseñarle a tu hijo a hacer juegos, y pasar tiempo con él, o puede usarse con alumnos con dificultades de concentración o de compresión, o hacer más interesante las clases de informática o lógica, o historia... o qué se yo. La imaginación es el límite.

Yo, desde pequeño quise ser profesor. Me encanta enseñar. Empecé de profesor haciendo suplencias de programación en Basic y C cuando tenía 16 años en una académica. Di clases particulares desde los 17 a los 22 años, edad a la que comencé a dar clases en cursos de informática en una empresa, para acabar con 24 años en Informática64 y donde de vez en cuando doy cursos y conferencias. Me encanta enseñar y eso me llevó a sacarme el CAP para dar clases en secundaria de informática y actualmente estoy en el Master de Seguridad de la UEM y en la UOC. Creo en que la educación es fundamental, y el contar con herramientas tecnológicas "y tiempo" para mejorar todo lo que se pueda el crucial periodo de tiempo en que una persona pasa por una escuela es fundamental. Un persona mimada en la educación será un emprendedor, un científico del mañana, y un lider del futuro.

Ahora nuestros educadores están con huelga y manifestaciones. Parece que se ha instaurado un término muy elegante entre los políticos llamado "ahorro" y que está llevando a hacer "ahorros en el gasto en educación", lo que me parece que es un error cálculo gordo. Estoy seguro que un profesor puede dar 20 o 40 horas de clase a la semana, e incluso 160 al mes si nos ponemos, pero nunca serán clases que saquen lo mejor de los estudiantes, lo que deja muy claro la importancia que se da a esto por parte de los "ahorradores"

Si eres de esos románticos que cree que todavía se puede hacer mejor y te queda algún minuto libre, échale un ojo a Kodu, a ver si puedes hacer algo chulo. Es totalmente gratuito y está disponible para Windows o directamente en la XBOX.

Saludos Malignos!

PD: ¿Por que los políticos dicen "ahorrar en el gasto educativo" y no "recortar en la inversión educativa"? Es una manera de unir ahorrar (algo bien visto) con gastar (algo mal visto en tiempos de crisis) en lugar de decir la verdad, que es recortar (algo más visto) con invertir (algo necesario para mejorar)... Parece que ellos sí fueron a la escuela y saben lo que se dicen, ¿no?

sábado, septiembre 17, 2011

La huella digital de tu conexión

Se ha hablado mucho ya en el pasado del Proyecto Panopticlick de la Electronic Frontier Foundation, que trata de identificar de forma única un navegador entre un mar de usuarios conectándose a Internet pero yo quería dedicarle una entrada hoy para introduciros en el proyecto Japi Tracing que han hecho mis alumnos del Master de Seguridad de la UEM para “tracear usuarios al estilo Google”. Vayamos al tema.

Huella digital de la conexión

Un navegador, en pro de la usabilidad máxima de un interfaz de usuario web, permite que por medio de JavaScript, Java, Flash y un montón de plugins, se acceda a información del navegador aparentemente inofensiva, como son la resolución de la pantalla, el valor del campo User-Agent, el idioma del sistema operativo, si acepta o no acepta cookies, las fuentes cargadas en el sistema o los plugins activados en el navegador. Todos estos valores, de por sí, no ofertan información sensible aparente para la seguridad y la privacidad del usuario... pero.... ¿es esto así?

Lo curioso de esto es que, algo tan tonto como las fuentes del sistema se ve afectado por el software que está instalado en el equipo, es decir, que conociendo determinadas fuentes se puede conocer qué programa o programas se han instalado en el equipo. Sin embargo, eso no es lo importante en este caso, sino que dos equipos gemelos, dependiendo de qué programas hayan instalado van a terminar con un conjunto de fuentes distintas, que los diferenciarán uno del otro.

Así, en el Proyecto Panopticlick se identifica, siguiendo unas métricas, cuál es la probabilidad de que otro equipo tenga las mismas fuentes activas en una conexión del navegador. En mi caso, 1 de cada 125.609 equipos tienen las mismas fuentes que yo. Teniendo en cuenta el idioma de mi sistema operativo, la versión, la resolución, el valor de User-Agent, si tengo activadas las cookies y la región geográfica desde la que me conecto, esta información me hace prácticamente único en España.

Luego, esos datos conforman la huella digital de mi conexión en un instante de tiempo. Es cierto que mi huella digital puede cambiar a medida que se instala nuevo software o se cambia la configuración del sistema, y que un usuario puede contar con varias huellas digitales de conexión si utiliza varios navegadores, pero aún así, el abanico de huellas puede ser muy reducido y lentamente cambiante.

¿Qué navegador me hace más traceable?

Yo he hecho el test con tres navegadores distintos, y el que me hace más “unico” y por tanto más traceable es Apple Safari, que me obtiene que solo 1 de cada 1.758.530 equipos tienen la misma configuración que yo. Es decir, que aquí en España, que somos unos 30 millones de navegantes, solo hay unas aproximadamente 20 personas como yo que tienen mi misma huella digital de conexión cuando me conecto con Safari. Pocas, pocas.

Figura 1: 1 entre 879.263 con Chrome

Figura 2: 1 entre 1.758.528 con Firefox

Figura 3: 1 entre 1.758.530 con Safari

Volviéndonos paranoicos

Ahora, hagámoslo más fácil para el “vigilante”. Supongamos que tenemos una cuenta de... no sé, Google, Facebook o WindowsLiveMail y que nos hayamos conectado a ella desde nuestro equipo habitual, con nuestro navegador habitual... y que estos servicios guardan en los logs de conexión nuestras huellas digitales de conexión.

En este hipotético caso, existiría un "registro de huellas digitales de conexión” asociadas a nuestro perfil. Si ahora nos desconectamos de nuestra cuenta y nos conectamos a otro sitio que ha recogido estos datos con un simple javascript (como los muchos que cargan todas las webs de hoy en día), ¿podría saberse quién fue el que se conectó? Pues, evidentemente, si se cruza esa huella de conexión digital con la base de datos de usuarios y huellas se podría llegar a saber.

Ahora imaginate una película de ciencia ficción

Si alguien tiene monitorizados los logs de “huellas de conexión” podría estar buscando la huella de un usuario en concreto, saber desde qué dirección IP se ha conectado, llamar al ISP y obtener la ubicación GPS de esa dirección en minutos y...¿apuntar los satélites a esa zona geográfica?

Desde que se conocen este tipo de sistemas, Javascript y los plugins de lo que sea, se han hecho muy poco amigos de los amantes de la privacidad de los usuarios, pero... ¿Se puede vivir sin javascript y sin plugins? Pues en un porcentaje pequeño de sitios sí que se puede vivir y la funcionalidad permanece intacta, pero en otro montón de sitios no se puede, incluidos sitios de la administración pública – yo me quejo de la Española – donde deberían estar mucho más restringidos – y fomentan que los usuarios habiliten javascript y los plugins, aumentando la facilidad de encontrar usuarios voluntariosos de dar información de su huella digital de conexión.

Prueba tu huella, y comprueba cuánto de traceable eres a partir de tus diferentes navegadores, y recuerda, si haces algo malo... puede que te incrimine tu huella digital, así que revisa tus procesos de anonimato.

Saludos Malignos!

viernes, julio 22, 2011

¿Pero esto qué es?

Vamos, vamos, vamos. Si es que estamos de un político correcto que nos va a dar algo. Esto ya no es guerra ni na'. Si es que ahora todos somos amiguitos y así no va a haber quién monte un pollo en un bar. Ahora nos vamos a encontrar todos en una cafetería y en lugar de blasfemar de Apple, de Microsoft o de Linux, resulta que nos vamos a juntar todos, tomar cervezas y gritar algo que nos motive a todos. Algo tipo "LLu es ehy, Llu es ehy". Así todos juntos, arremolinadillos.

Si es que empezamos mal ya con las tartitas dichosas del equipo de Internet Explorer a los programadores de Mozilla Firefox para felicitarles por cada nueva versión. ¡Como si de verdad les felicitaran! Seguro que estaban pensando... Nueva versión, infinidad de problemas... ¡Enhorabuena! Pero no, ellos les regalan un dulce... ¿De verdad se arriesgarán a comerse la tarta o solo le tiran la foto?



Figura 1: Tarta de felicitación del equipo de iE por el lanzamiento de Firefox 5

Entre Apple y Microsoft Bill Gates y Steve Jobs van a partir un piñón, yéndose a programas de televisión juntitos, haciéndose chistecitos el uno al otro. Con miraditas acarameladas, lejos ya de la guerra entre ambos porque Steve le llamara ladrón y Bill le dijera que para ladrón él, o de los momentos televisados en que Bill gates reconocía públicamente que Macintosh era bueno. ¡Pero si hasta Steve Balmer le dio lo que Steve Jobs quería cuando este se enfadó por el robo de Halo!.



Figura 2: Steve Jobs y Bil Gates de amigos en la televisión

Luego que si Spectra colabora en el kernel de linux, que si es sponsor platinum de Apache Software Foundation, que si apoya a Mono para que funcione .NET en Linux, que si dará soporte a iPad e iPhone en System Center, que si gana más pasta con Android que con Windows Phone7.



Figura 3: Microsoft sponsor platinium de Apache Software Foundation

¿Donde vamos a llegar? Si hasta se hacen vídeos de felicitaciones, que desde Microsoft Alemania han enviado un vídeo para congratularse por los 20 años de Linux pidiendo ser amiguitos.



¿Qué será lo próximo? ¿Linus Torvalds siendo políticamente correcto? ¿Richard Stallman dando sus charlas con un Windows 7? ¿Steve Jobs diciendo que va a sacar un iPhone que solo funcionará con Powershell? ¿Microsoft portando Active Directory a un servidor Debian? ¿IIS corriendo nativamente el Angry Birds y el Farm de Facebook? ¿Zukerberg con perfil en Google+ (aps, que ya tiene)? ¿Las distribuciones de Linux uniéndose en una sola y trabajando todos juntos en paz y armonía? ¿Oracle liberando OpenSource el código de su RDBMS? ¿Internet Explorer instalado por defecto en Mac OS X? ¿Apple dando soporte a hardware clónico?

Así no hay quien monte pollos y discuta como Dios manda en un bar, "cohone". Vamos a acabar todos como si fuéramos de un grupo de apoyo, diciéndonos "Te queremos hermano". Esto ya no es guerra ni es na'.

Saludos Malignos!

domingo, julio 17, 2011

Spectra cambiando el kernel de Linux

Curiosa la noticia que espera que salir publicada para todo el mundo el día 21 de Julio en la que se dará a conocer que Microsoft es la quinta empresa que más ha contribuido en los cambios del kernel 3.0.0. Y es que Spectra, al igual que RedHat o Intel, participan en adaptar el kernel, evidentemente teniendo especial cuidado de lo que más les afecta a su línea de negocio.

K. Y. Srinivasan es el principal desarrollador de Microsoft tocando el kernel, y tiene contabilizados 343 de los 361 cambios apuntados a Spectra y que suman 11.564 líneas cambiadas. En el caso de Micro... Spectra, los cambios tienen que ver principalmente con el driver de virtualización de Hyper-V que lleva más de 2 años en el kernel.

No, no os asustéis, a pesar de que es la quinta empresa en cambios realizados, como dicen en H-Online, solo es un 1.3 % de las líneas cambiadas, ya que otras empresas han hecho cambios que han supuesto mucho mayor trabajo en cantidad de líneas de código.

Ahora, los más Microsoft-haters, deberán realizar un análisis completo del código para detectar las posibles puertas traseras introducidas, los fallos de estabilidad dejados a drede y todas las funciones malignas que Spectra haya podido dejar allí dentro. Algunos creen que es posible que con los nuevos cambios, si pulsas F1 sale Clippy - al que ya le buscaban recolocación laboral -, así que habrá que testear mucho antes de introducirlo en los nuevos entornos de producción.

A otros usuarios, por el contrario, les parece bonito haber conseguido que una empresa como Microsoft esté invirtiendo en el kernel de Linux, como ellos siempre han solicitado. Así, el espíritu del Software Libre del kernel de Linux se ve apoyado por empresas que de verdad están apoyando a Linux, no como otras que hicieron mucho lirili y poco larala.

Yo no sé que pensar, me siento más perdido que Messi jugando con Argentina, ya que mi malignidad personal no sé si me permitiría este tipo de concesiones contra el enemigo, o es que tal vez la unión en amor de todos me abotarga los sentidos como una película de final de final feliz empalagoso de Hollywood.

Pero que sabré yo de negocios, que soy solo un técnico al que le gusta el cachondeo, y que se sorprende de que Microsoft gane dinero con Linux, de que gane más dinero con Android que con Windows Phone 7 o del lio pornográfico de patentes y demandas que se traen las empresas con los teléfonos móviles.

Saludos Malignos!

viernes, julio 15, 2011

Barrelfish: Un Sistema Operativo de Microsoft para múltiples cores heterogéneos

A veces tengo la sensación de que las cosas pasan delante de mis ojos pero no las veo. El mundo avanza, y yo me peleo por seguir enterándome qué está pasando, y cuando creo que entiendo los movimientos tecnológicos, resulta que aparecen nuevas cosas, que llevan trabajándose durante años, y de repente cobran forma.

En el mundo de los sistemas operativos, mientras siguen predominando los Windows, se habla de Windows 8 por todas partes, Apple tiene a punto de caramelo a Mac OS X Lion y siguen utilizándose las múltiples distribuciones de Linux, tenemos otras alternativas que cubren otros huecos.

No hablo de los sistemas de teléfonos móviles como iOS, Windows Phone, Android o Symbian, ni de las alternativas en los sistemas operativos en la web, sino de otros que buscan cubrir algunos entornos más peculiares, y que empujan la investigación.

Me encantó descubrir ReactOS, que hoy en día nos da ya bastante juego en el mundo de la seguridad, o el proyecto del sistema operativo TORO, escrito en Pascal, y centrándonos en Microsoft, la idea de Syngularity también es bastante llamativa, al hacerlo con código manejado.

El otro día me sorprendió el anuncio de la liberación de otro sistema operativo creado en un proyecto de investigación de Microsoft Research, llamado BarrelFish, con un objetivo bastante concreto. Que se ejecute sobre sistemas multicore con hardware heterogéneo.

Tal vez al principio pueda parecer algo extraño la primera vez que se oye por pensar que pueda existir un sistema multicore que funcione con diferentes microprocesadores, pero desde hace bastante tiempo esto sucede con las tarjetas gráficas, por ejemplo, y la CPU principal. Sin embargo, en esos casos el funcionamiento es totalmente independiente y se conforman con un interfaz de comunicación entre ellos, sin haber una gestión coordinada de tareas, como se describe en la siguiente imagen:


Figura 1: Arquitectura SO multicore heterogéneo

Pensando en un futuro más cercano, en el que los equipos informáticos pueden estar formados por un Tablet que se enganché a un equipo más potente, como si fuera una dock station, puede hacer más que necesaria una integración mucho mayor a nivel del sistema operativo.

Además, viendo la patente que ha pedido Microsoft para tener teléfonos móviles con partes independientes que se conectan y desconectan, pero funcionan coordinados, hacen ver que en el futuro los sistemas operativos se verán obligados a funcionar con múltiples cores, y que estos se agreguen y se quiten dinámicamente.

Detrás de Barrelfish se encuentra el Grupo de Sistemas del centro ETH de Zurich, y han puesto disponible el código fuente y la documentación del mismo, junto con un paper que describe toda la arquitectura y otro con las pruebas de benchmarking realizadas con él, comparándolos con otros sistemas operativos multicore como HeliOS o Corey, para los más entendidos en hardware.

En la actualidad el sistema operativo funciona con microprocesadores x86-64 y ARM, o directamente con sistemas que utilizan multiprocesadores multicore con distintos roles en cada core, como son el micro de 48 cores de Intel (single-chip cloud computer) y Beehive del MIT o equipos con múltiples chips construidos con arquitecturas FPGA. Me encantan estos proyectos de investigación en tecnología.

Saludos Malignos!

jueves, mayo 26, 2011

Libro de Aplicación del Esquema Nacional de Seguridad con tecnologías Microsoft

Pues como ya pasara con el libro de Aplícación de la LOPD con tecnologías Microsoft 2.0, mi compañero Juan Luís G. Rambla, que se ha dado la gran currada, y yo nos hemos vistos "liados" por el Spectrado Héctor Sánchez Montenegro, para lo que hoy es una realidad, el Libro de aplicación del Esquema Nacional de Seguridad con tecnologías Microsoft.


Como en la ocasión anterior, hay una pequeña tirada impresa, para los amantes de las bibliotecas en papel, pero todo el que quiera puede descargarlo en formato PDF desde la siguiente URL: Libro ENS con tecnología Microsoft.

El texto tiene algo más de 200 páginas, y en él, además de los prólogos de Microsoft, Inteco, El Centro Criptológico Nacional y el Ministerio de Política Territorial y Administraciones Públicas, intenta explicar qué es el Esquema Nacional de Seguridad, cómo se definen las dimensiones de seguridad y cómo se pueden aplicar las medidas de seguridad necesarias a cada dimensión con tecnologías Microsoft.

Esperamos que a los que os toque lidiar con el ENS os ayude a aplicarlo o a entenderlo un poco más y, si lo tienes que hacer en poco tiempo, tienes un resumen del libro en un webcast grabado: Webcast Aplicación ENS con tecnología Microsoft.

Saludos Malignos!

jueves, abril 28, 2011

Asegúr@IT 9 is comming on...

Como ya sabéis, el próximo 5 de Mayo tendrá lugar en Málaga el evento Asegúr@IT 9, en el que participarán el gran Sergio "Pajarraco" de los Santos de Hispasec, D. Jose "El Padre" Parada actual director de seguridad en Spectra, Enrique Rando compañero de Black Hat y FOCA, Alex Rocha de Swivel Secure y yo "pispo".

Ya que bajamos a Málaga, vamos a organizar un megacenote la noche antes, a la que puedes venirte - siempre que te pagues tu cena, "clarostá" - solo tienes que enviarme un mensaje de correo electrónico que diga: "Me muero por cenar y tomarme unas copas con vosotros!" y ya'ta.

Además, desde Hispasec e Informática 64 queremos agasajar a los asistentes, así que vamos a dejar a los asistentes que puedan adquirir el libro de Una-al-día: 12 años de seguridad informática, al 50% de precio, asumiendo nosotros la diferencia.

Enrique Rando, además, dará una charla que tendrá que ver con el nuevo libro que vamos a publicar en Informática 64, sobre Hacking con Buscadores: Google, Bing y Shodan Hacking, que se ha currado nuestro amigo de Málaga.

Hispasec hablará de Malware, nosotros de la nueva versión de DUST, Alex Rocha de como usar PINSafe como segundo factor de autenticación - y seguro que algo de lo qúe pasó a la RSA -, El "abuelo" Parada de lo del iPhon... digo... de Seguridad y Cloud Computing.

Así que nada, solo hay 100 plazas, y si quieres venirte, tienes que registrate en esta URL: Asegúr@IT 9.

Saludos Malaginos!

martes, abril 26, 2011

Spectra tiene un color especial

Hay que reconocer que Bill Gates consiguió unir a todos. Es un mago haciendo eso. Con él es fácil poner a todos de acuerdo: La culpa es de Spectra y de Bill Gates, que es el demonio. Cualquier cosa que ha sucedido en la historia con su persona o la compañía de la eme y la ese ha recogido las más duras críticas y las menores de las defensas. En eso hay que reconocerle que llegó al límite del éxito.

Sin embargo, con el resto de empresas la cosa es como que más pasable. Si Microsoft hubiera sido la empresa que hubiera comprado Sun Microsystems en lugar de Oracle, y hubiera hecho lo que ha hecho la compañía de la base de datos con MySQL, OpenOffice y Solaris seguramente estaríamos hablando de un cambio en la legislación para dictaminar en contra del uso de Microsoft a nivel mundial.

Si Microsoft hubiera hecho lo que ha hecho Sony con Geohot, denunciándole y persiguiéndole por crackear la PlayStation o tener los servidores de juegos caidos, en lugar de enviar una bonita camiseta al hacker, entonces los ejecutivos de Spectra hubieran sido ejecutados públicamente para después ser juzgados y, por supuesto condenados, en un tribunal Internacional que cambiaría la legislación para permitir la penitencia sumarísima.

Y cómo no, si Microsoft hubiera sido la empresa que hubiera grabado los datos GPS de las conexiones de los usuarios de Windows Mobile o Windows Phone 7, en lugar de ser Apple quién lo hizo con ay!fon o Google con Android, estaríamos viendo como el mundo entero se hubiera echado a la calle, con antorchas y guadañas para ejecutar, no solo a Bill Gates y cualquier trabajador pasado, presente o futuro de la compañía, a todos los MVPs, se hubieran derribado los edificios donde estuvo alguna vez una sede de la compañía. En el futuro tendríamos películas al estilo de Poltergeist con edificios fantasmagóricos creados sobre alguna sede de Microsoft, en la que los fantasmas viven una penitencia eterna instalando Window 95 en disquetes … ¡de cinco y un cuarto pulgadas!

Como es de suponer, El lado del mal hubiera sido cerrado sin esperar a orden judicial, yo habría tenido que cambiar de nombre, y abandonar el país con el pelo corto, afeitado y… ¡duchado!,para vivir un atroz exilio bajo un nombre como i-Smael, y poder simular ser un Apple fanboy.

Pero no, ha sido Steve Jobs, y aquí no ha pasado nada. No os espiamos, lo hace Google.

Así dice un supuesto correo, enviado desde un ay!fon, que se dice envió el propio Steve Jobs. Y todos le hacemos la ola… “oe, oe, oe,oe, ¡Qué no nos espían tontos! ¡Qué sólo se guardan esos datos para… para… bueno, aún no nos lo ha dicho, pero seguro que es para alguna cosa útil, como conocer la potencia y la cobertura de los teléfonos! ¡Qué no te enteras!”

Y a todo el mundo le parece bien. Le parece bien que Apple pueda, guardando las conexiones de las antenas acceder a los datos de posicionamiento de los usuarios por medio de triangulaciones. Le parece bien que Apple no tenga que requerir un orden judicial a España para solicitar esos datos: “Si total, ya los tiene Telefónica y Orange”. Les parece bien que el gobierno de los Estados Unidos pueda saber dónde están todos los usuarios del mundo que usen ay!fon sin pedir ninguna orden judicial a ninguno de los países donde estos usuarios sean ciudadanos, incluso muchos que han luchado contra la Ley Sinde solicitando que nadie cierre una web sin orden judicial.

Total, Steve y Google son buenos. El primero nos da dispositivos muy chulos y el segundo nos da cosas gratis, así que… ¿por qué quejarse o preocuparse?

Con los datos que recolecta Apple se puede identificar de forma única un teléfono a una cuenta iTunes en el 99% de los casos, y eso implica a una persona. Esos datos, quiera Apple seguir o no a los usuarios, quiera Apple tomar los datos de las antenas o preparar servicios de cupones por posicionamiento geográfico, sirven para identificar los movimientos de los usuarios. Atentan contra la privacidad de los usuarios.

Que ya la base de datos, que habrá que analizar en detalle, porque ese nombre de “consolidated” sugiere que se guardan datos de varias cosas, esté sin cifrar en el dispositivo y la pérdida o robo del mismo pueda suponer el acceso a todos los movimientos, es ya una bonita guinda para el pastel.

Que Android haga lo mismo y la gente esté tan contenta, y no se haya reaccionado en España desde el gobierno y la justicia para meterle mano me deja sorprendido. En Estados Unidos ya les han denunciado, los congresistas han requerido explicaciones a Apple y aquí… no pasa nada.

Total, el Esquema Nacional de Seguridad y la LOPD la escribimos, pero no para iPhone/iPad ni Android. Para ellos hay un bulo oficial, que va en el apendice 3, que dice: "Apendice 3: Me la suda la privaciad, y yo uso el iPhone en mi trabajo, aunque tenga un puesto público de seguridad, o sea un juéz"

En estos momentos me acuerdo de los programas de compartición de código con gobiernos que empujó Bil Gates para que los países inspeccionaran y tuvieran acceso al 100% de código de Windows y Office. ¿Dónde están los adalides políticos de la libertad para solicitar a Apple una inspección del código de iOS? ¿Por qué no exigen certificaciones Common Criteria para que sean evaluados por los comités que garanticen el tratamiento que hacen con los datos?

Por favor, tratad a Apple, Oracle, Google y Sony, al menos, como a Microsoft.

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares