Showing posts with label Informática. Show all posts
Showing posts with label Informática. Show all posts

Sunday, July 26, 2009

EEUU no encuentra especialistas en medio de ataques cibernéticos

Los organismos federales estadounidenses encaran una grave escasez de especialistas cibernéticos, al mismo tiempo que una creciente ola de ataques coordinados contra el gobierno plantea riesgos potenciales de seguridad nacional

Un estudio describe la existencia de una fuerza cibernética federal fragmentada, en la que nadie está encargado de la planificación general y en la que los organismos gubernamentales "funcionan de forma autónoma y en ocasiones trabajan en forma contradictoria, compitiendo unos con otros".

El informe viene precedido por una serie de ataques cibernéticos perpetrados a principios de mes que lograron clausurar cibersitios de los gobiernos de los EEUU y Corea del Sur.

El reclutamiento y retención de los trabajadores cibernéticos se dificulta por el proceso difícil de contratación, la carencia de normas gubernamentales de certificación a escala general, entrenamiento insuficiente y los salarios bajos, así como la carencia de una estrategia general para reclutar y retener empleados duchos en la labores cibernéticas, según el estudio.

"No se puede ganar la guerra cibernética si no se gana la guerra del talento", según el presidente de la Alianza para el Servicio Público, Max Stier, cuya entidad con sede en Washington trabaja para mejorar el servicio gubernamental.

"Si no contamos con una fuerza federal capaz de encarar los desafíos cibernéticos, todos los zares cibernéticos y gestiones de organización no servirán para nada", agregó.

El estudio fue elaborado por la alianza y Booz Allen Hamilton mientras el gobierno estadounidense intenta desarrollar una estrategia más amplia para proteger las redes cibernéticas de los organismos oficiales y el sector privado.

El número de especialistas gubernamentales encargado de la seguridad cibernética que emplea el gobierno es mayormente desconocido, ya que con frecuencia los organismos clasifican a esos empleados de forma diferente.

El Pentágono sostiene que cuenta con más de 90.000 funcionarios dedicados a la ciberseguridad, mientras que el número de sus colegas de otros departamentos no militares fue estimado entre 35.000 y 45.000. El número de los que trabajan en departamentos de inteligencia es clasificado.

Aunque el presidente Barack Obama ha declarado la ciberseguridad una de sus prioridades, la Casa Blanca no ha podido cubrir el puesto recién creado de coordinador de dichas gestiones, un cargo considerado de importancia crítica.

A principios de mes, hackers desconocidos lograron cerrar varias páginas de internet del gobierno estadounidense y del surcoreano en un ataque cibernético generalizado e inusual. Los especialistas lo atribuyeron por su extensión y complejidad a un gobierno extranjero, posiblemente Corea del Norte.

Fuente: AP

Saturday, July 25, 2009

Google extiende a la Luna su imperio informático

El gigante de Internet aprovechó los 40 años de la llegada del hombre al satélite de la Tierra para relanzar su herramienta virtual de imágenes en tres dimensiones con fotos, audios, videos y mapas lunares, que incluye información de todas las misiones

Google extiende a la Luna su imperio informático

Google, el buscador más popular de Internet, tiene como misión organizar la información mundial para que resulte universalmente accesible y útil”. Y no tiene límites terrenales para ello: En coincidencia con el 40º aniversario de la llegada del hombre a la Luna, anunció una ampliación de las capacidades de su aplicación Google Earth que permiten recorrer el satélite de la Tierra.

En una presentación ante la prensa que se realizó en Buenos Aires en forma simultánea con el lanzamiento oficial de la herramienta en Washington, la empresa detalló las nuevas posibilidades que tiene el Google Earth.

Daniel Helft, gerente de Comunicación de Producto para Google Latinoamérica, señaló que Moon, el nombre de la extensión, es fruto del trabajo que el buscador realiza en conjunto con la Agencia Nacional para el Aeroespacio estadounidense (NASA) desde 2006, junto con otras organizaciones estatales y privadas similares de Europa y Asia.

No hay expectativas de monetización, no hay anunciantes por ahora en la Luna”, aclaró el ejecutivo regional de la multinacional de Internet, en referencia a la principal vía de ingresos que tiene la compañía. La aplicación “selenita” es una herramienta “científica y educativa”, de descarga y uso gratuito.

La extensión lunar del Google Earth permite recorrer en tres dimensiones la superficie de la Luna.

Los usuarios pueden ahora, siempre y cuando estén corriendo en la computadora la versión 5 del Earth, cambiar entre la Tierra y la Luna en las pestañas de la barra de herramientas principal.

Luego de elegir la opción del satélite, se puede explorar el paisaje en forma virtual y acceder a contenidos multimedia: Por ejemplo, audios de los ex astronautas Buzz Aldrin y Jack Schmitt durante “las visitas guiadas”.

También se pueden ver vistas de fotos panorámicas y clips de video tomados desde la superficie lunar. Además, se pueden observar mapas históricos de la superficie lunar que fueron aplicados por los astronautas de la misión Apolo 11 en la preparación del histórico vuelo.

Moon en Google Earth también incorpora una serie de datos completos acerca del terreno lunar. Apunta tanto a quienes tienen cerca de 50 años y quieren recordar lo ocurrido en 1969 como a los estudiantes de hoy que necesitan o quieren investigar sobre la Luna.

Además de las imágenes satelitales y de terreno, se pueden explorar las siguientes capas con Moon en Google Earth:

  • Imágenes satelitales principales: Exploración de imágenes satelitales revestidas y descripciones detalladas de aéreas seleccionadas de la Luna en la “Imagen Lunar de la Semana” de la Universidad Estatal de Arizona.
  • Imágenes espaciales: Observación de imágenes selectas capturadas por la Cámara Métrica de Apolo, Clementine, y el Lunar Orbiter.
  • Misiones Apolo: Viajes al pasado a la era de Apolo y descubrimiento de los sitios de aterrizaje de las misiones Apolo 11 a 17.
  • Exploración de imágenes panorámicas al estilo "vista de calle" (Google Street View, una aplicación aún no disponible en la Argentina): observación de material fílmico nunca antes publicado de películas espaciales, y lectura acerca de los lugares que los astronautas vieron en sus viajes a la Luna.
  • Recorridos turísticos: Narrados por los astronautas del Apolo, Buzz Aldrin (Apolo 11) y Jack Schmitt (Apolo 17).
  • Mapas históricos: Son mapas geológicos y topográficos de la Luna de la era de Apolo que fueron usados en control de misión para los viajes a la Luna.
  • Artefactos humanos: Diversos tipos de equipos para exploración que los humanos han dejado en la Luna y dónde se encuentran esos objetos ahora. Se incluyeron artefactos de los Estados Unidos, la ex Unión Soviética, China, la Unión Europea, Japón e India, algunos de ellos como modelos en 3D.

Para experimentar Moon en Google Earth, hay que abrir este programa y cambiar los modos de “Earth” a “Moon” en la barra de herramientas superior. Google Earth 5.0 puede ser descargado de http://earth.google.com/moon.

Pero los planes de Google no se reducen a la Tierra y la Luna. En Earth también ya están disponibles las estrellas y los océanos. “Y habrá otros pasos en el futuro, además de la evolución propia del producto, con el agregado de imágenes con mayor definición, por ejemplo”, dijo Helft.

Thursday, July 9, 2009

El iPhone podría ser hackeado con un SMS

El celular de Apple permite a terceros escuchar las conversaciones, detectar la ubicación del equipo o utilizarlo para un ataque informático

Así lo informa un artículo de PC World, donde se destaca que el experto que encontró la vulnerabilidad llegó a un acuerdo con Apple para no difundir más detalles de cómo explotar la amenaza.

Ahora se aguarda que durante este mes la empresa de la manzanita brinde una solución a lo que está considerado como una grave falla de seguridad en el iPhone.

El experto en seguridad Charlie Miller fue quien descubrió el error y lo dio a conocer durante una presentación en la conferencia SyScan de Singapur.

Miller es una autoridad en cuanto a MacOS X y coautor de The Mac Hacker’s Handbook.

“El SMS es un gran vector de ataque hacia el iPhone”, dijo Miller. Si bien los SMS son utilizados para enviar texto entre celulares, también pueden ser usados para enviar códigos binarios a un iPhone.

“Cada SMS está limitado a 140 bytes, pero secuencias más largas pueden ser enviadas al celular como múltiples mensajes que son automáticamente reensamblados”, explica PC World y agrega que esta posibilidad que ofrece el iPhone hace que programas más extensos puedan ser enviados al equipo de Apple.

Una vez instalado este programa intruso, el cracker puede escuchar conversaciones ajenas, saber dónde se encuentra el iPhone gracias al GPS o bien realizar algún tipo de ataque informático.

Artículo original (Inglés)

Sunday, June 28, 2009

Cuál es la chica del momento a la que apuntan los delincuentes informáticos

Millones de personas van detrás de ella. Y la cifra de sus seguidores no para de aumentar. Sin embargo, su fama es aprovechada por los ladrones que usan la web para robar datos personales y privados a través de técnicas como el spam y la ingeniería social

Cuál es la chica del momento a la que apuntan los delincuentes informáticos

Su edad es corta, pero es la chica del momento en la web. Y aunque no tiene grandes ganancias, ya está bajo la mira de los delincuentes. No se trata de la actriz estadounidense que aparece en la imagen de apertura de esta nota, Lindsay Lohan, quien publicó una fotografía semidesnuda en su página personal que abrió en esta red (http://twitter.com/sevinnyne6126).

La protagonista es Twitter, el sitio de socialización que no tiene más de dos años y que hasta ahora ni siquiera era rentable. Sin embargo, este mes cobró fama mundial por las elecciones presidenciales iraníes, donde la oposición lo utiliza para superar el cerco informativo oficial.

Esta red, que fue tema principal de la portada de la revista estadounidense Time, tiene ahora tanta importancia que la semana pasada el Departamento de Estado pidió postergar una operación de mantenimiento, que podría haber causado la interrupción de sus servicios, para que los opositores iraníes pudieran continuar utilizándolo.

¿Qué es Twitter? Una red social de microblogging, que conecta a los usuarios ofreciendo un servicio por el cual se puede enviar mensajes breves (apenas 140 caracteres) que serán leídos por todos los seguidores de quien emite el mensaje.

Al principio, estaba orientado para que los mensajes respondiesen a la pregunta "¿Qué estás haciendo?". Sin embargo, al poco tiempo los usuarios descubrieron múltiples ventajas tanto a nivel laboral como personal y cada vez son más los participantes que la hacen una de las redes sociales más populares actualmente.

Esta red fue creada por Jack Dorsey, Biz Stone y Evan Williams. En abril recibió 32,1 millones de visitas, según la firma de análisis de tráfico comScore.

El número de usuarios actuales es, sin embargo, difícil de determinar dado que el sitio es accesible desde computadoras personales y teléfonos móviles, pero también desde decenas de aplicaciones, como Tweetdeck.

Durante una conferencia reciente en Nueva York dedicada a esta red, Fred Wilson, cuya firma de capital de riesgo Union Square Ventures invierte en Twitter, vaticinó que el sitio tenía un futuro brillante y rentable.

“Si uno mira el poder del que dispone Google y las razones que hacen que sea actualmente el rey de Internet, es que éste arrastra más tráfico en la web que nadie”, señaló Wilson. “Los medios de socialización, en especial los que como Twitter y Facebook están dotados para arrastrar tráfico en Internet como lo hace Google, constituyen fuerzas económicas muy importantes y poderosas”, resaltó.

Jeff Pulver, que organizó la conferencia, destacó: “Vivimos en una época donde el acceso a la información está disponible para todos”.

Twitter creció gracias al apoyo de muchos famosos. Uno de los primeros fue Barack Obama, que usó esta red para difundir sus mensajes como candidato, y que hoy conserva la dirección (http://twitter.com/barackobama), donde al cierre de esta nota tenía ya un millón y medio de seguidores. Pero el presidente de los Estados Unidos está detrás Ashton Kutcher (http://twitter.com/APlusK), el marido de la actriz Demi Moore, con más de 2,3 millones de usuarios que lo leen.

Perfiles maliciosos

Tanta popularidad atrajo la atención de los delincuentes informáticos, quienes utilizan dos técnicas sencillas que les siguen dando réditos: el spam y la ingeniería social. En mayo de 2009, la empresa de seguridad informática Symantec observó que los niveles del correo electrónico basura aumentaron, representando ahora hasta 90% de todo el e-mail.

Aunque la actividad de esta amenaza se mantiene baja, a medida que Twitter y otras redes sociales ganen popularidad entre los usuarios, el intercambio de invitaciones y correos entre miembros de la misma red seguirá en alza y los “spammers” seguirán aprovechándose del auge de estos espacios para realizar sus ataques.

Desde la compañía de seguridad informática Eset apuntaron que aparecen técnicas que aprovechan la popularidad de Twitter para engañar a los usuarios y apropiarse de sus cuentas, o crear nuevos perfiles, con el objetivo de incrementar la cadena de ataques que apuntan a guiar al usuario hacia sitios fraudulentos o con contenido malicioso.

En el caso de Twitter, a principios de junio aparecieron diversos sistemas basados en la diseminación ilegítima de mensajes de ingeniería social que apuntan a engañar a los usuarios para realizar múltiples acciones maliciosas.

La metodología de envío de mensajes ilegítimos incluye estas técnicas, según ESET:

  • La creación de cuentas por usuarios maliciosos que luego agregan contactos al azar para enviarle sus mensajes.
  • El robo de información personal de perfiles de usuarios para enviar mensajes a sus seguidores haciéndose pasar por el contacto legítimo.
  • La utilización de vulnerabilidades de la aplicación para poner mensajes ilegítimos en usuarios reales.

Con el objetivo de incrementar la red de ataques, entre los principales mensajes advertidos por el laboratorio de esta empresa se destacan por incluir enlaces que redireccionan a los usuarios a sitios web y pueden ser:

  • Mensajes cuyos enlaces llevan al usuario a sitios web con contenido malicioso.
  • Mensajes de spam que derivan en sitios con publicidad.
  • Mensajes de “phishing” que incluyen un enlace a un formulario que apuntan a engañar a los usuarios para que completen un formulario y concretar el robo de credenciales personales para que el atacante acceda a su cuenta y realice acciones maliciosas con los contactos de la víctima del ataque.

“Los creadores de malware siempre están buscando las plataformas más utilizadas para realizar todo tipo de ataques, por eso y debido a la masificación mundial de Twitter, era de esperarse que en algún momento fuera foco de usuarios maliciosos”, explicó Cristian Borghello, manager técnico y educativo de Eset.

Prevención
Al ser un ataque basado en el envío de mensajes ilegítimos es recomendable, ante todo, siempre verificar quién es el contacto que está publicando el contenido con enlace y, en caso de ser un usuario conocido, verificar que sea él quien efectivamente está enviando dicho mensaje.

En el caso de que la cuenta de un contacto haya sido comprometida, muchas veces las publicaciones ilegítimas tienden a engañar a los usuarios a que hagan clic en un enlace atrayendo su atención con mensajes que no suelen corresponder con el modo en que suele comunicarse el contacto cuyo perfil esté siendo utilizado por un usuario malicioso. En este sentido, una buena medida para advertir esto es preguntarle al contacto, preferentemente por otros medios, si efectivamente publicó dicho mensaje.

Sebastián Bortnik, analista de seguridad de Eset, dijo que “frente a este panorama, una de las primeras barreras de protección surge a través de la información y conocimiento de la existencia de estos ataques ya que un usuario capacitado en las últimas tendencias de seguridad informática podrá prevenir potenciales riesgos y contribuir a disminuir la cadena de infección”.

Tuesday, June 2, 2009

Se triplicó el fraude informático en la Argentina

Se fortalece la seguridad de los sistemas de las organizaciones pero aún ocurren incidentes con frecuencia. Los empleados fueron la principal fuente de problemas, seguidos de cerca por los ex empleados y los hackers. Cuáles fueron los ataques más comunes en los últimos tiempos

Se triplicó el fraude informático en la Argentina

Las empresas en América del Sur empiezan a alinearse con las prácticas de seguridad de la información establecidas en Europa y América del Norte, a medida que las inversiones en tecnología siguen creciendo.

Sin embargo, todavía algunas áreas de tecnología no pueden precisar cuáles fueron los incidentes de seguridad más comunes sufridos durante el último año, en qué cantidad se produjeron y cuáles fueron sus fuentes de origen, de acuerdo con la Encuesta de Seguridad de la Información 2009, realizada por PricewaterhouseCoopers (PwC).

El fraude fue, durante el 2008, una de las principales consecuencias de los incidentes de seguridad sobre los datos de las organizaciones. En la Argentina, el 22% de los encuestados afirmaron haber sufrido algún tipo de fraude a raíz de un incidente de seguridad registrado en sus compañías. Durante el 2007, este índice alcanzaba valores de sólo 7% para la Argentina, lo que significa que el número se triplicó en un año.

Las compañías que brindan servicios financieros son las más susceptibles de ser víctimas de algún tipo de fraude como consecuencia de incidentes de seguridadde la información.

A pesar de que el soporte tecnológico provisto fue mucho mayor que en años anteriores, el 35% de los encuestados a nivel local no supo responder cuántos incidentes de seguridad ocurrieron en el último año en sus organizaciones; el 44% no pudo informar qué tipo de incidentes de seguridad representa la mayor amenaza a la información de su compañía; y 42% de los encuestados no pudo confirmar la fuente más probable de ataques realizados contra los activos de información de su compañía.

Los resultados de Argentina se alinean con los globales: el 30% afirmó desconocer el número de eventos de seguridad ocurridos en los últimos 12 meses; cerca del 40% no conoce el tipo de incidente ocurrido; y el 39% de los encuestados desconoce la fuente de incidentes de seguridad.

Los incidentes de seguridad más comunes conocidos durante el 2008 fueron la explotación de datos (22%), la explotación de redes (21%), y los incidentes perpetrados a través del correo electrónico como método principal (79 por ciento).

Este año los encuestados fueron a nivel global menos proclives a considerar a su propio staff como la fuente probable de incidentes de seguridad (34% vs. 48% en 2007).

Sin embargo, en la Argentina, las fuentes más importantes de incidentes fueron los empleados en el 28% de los casos; ex empleados, con 16%; y las amenazas de hackers (25% vs. 47% en el 2007).

Al consultar respecto a los gastos en materia de seguridad de la información, los encuestados globales apuntaron principalmente a procesos críticos como la
continuidad del negocio y la recuperación de desastres (57%), pero también citaron cuestiones como la gestión del cambio (40%), el cumplimiento regulatorio (44%) y las políticas internas (46 por ciento).

Los resultados fueron similares para la Argentina y América del Sur, ya que la principal motivación para invertir en seguridad informática fue la continuidad del negocio y la recuperación de desastres (55% y 42% para América del Sur y la Argentina, respectivamente). Luego, aparecen las inversiones en imagen de la compañía (39% tanto para América del Sur como para la Argentina); y la gestión del cambio (37% y 36% América del Sur y Argentina, respectivamente).

Existen distintas formas de distribuir los fondos del presupuesto de seguridad, pero no todas están igualmente alineadas con la dirección estratégica del negocio. Los CISOs (Chief Information Security Officers) perciben aún una brecha significativa entre el gasto en materia de seguridad y los objetivos del negocio. Solo el 29% de las organizaciones a nivel global afirmaron tener actualmente cubierto el puesto de CISO.

Al consultar respecto a la realización de evaluaciones de riesgo, sólo el 33% de los encuestados afirmó estar llevando a cabo este tipo de actividades al menos una vez al año, mientras que un porcentaje similar (29%) declaró que no las realizan en absoluto.

Los resultados de la encuesta indican que las compañías requieren prestar mayor atención a los procesos críticos de seguridad de la información y a la selección y entrenamiento del personal que ejecuta dichos procesos.

Este año, aquellos que contestaron nuestra encuesta, informaron un avance de diez puntos respecto al año anterior en la implementación de algunos procesos
críticos, como ser: el establecimiento de estándares de seguridad para el manejo de dispositivos móviles (42% vs. 32% en 2007), celulares/PCS/wireless (40% vs. 29% en el 2007), y la utilización de distintos niveles de autorización (30% vs. 20% en el 2007).

En la Argentina los resultados de la encuesta muestran que la mayoría de las empresas logró avances respecto al 2007 en establecimiento de estándares de seguridad para el manejo de dispositivos móviles como celular/PCS/wireless (30% vs 22% en el 2007), el proceso centralizado de seguridad de la información (44% vs 37% en el 2007) o monitoreo de los activos de Internet (54% vs. 41% en el 2007).

El porcentaje de compañías que no ha establecido formalmente procesos de seguridad de la información alcanza el 21 por ciento. Seleccionar y entrenar al personal a fin de mantener adecuados niveles de seguridad, también es un desafío y requiere establecer procedimientos detallados. En este sentido es necesario resaltar que sólo la mitad de las compañías cuenta con un procedimiento para controlar los antecedentes de los empleados (32%) y sólo el 46% ha implementado programas de entrenamiento sobre seguridad de la información.

El 54% de las organizaciones tiene personal dedicado a monitorear el uso de Internet/activos informáticos por parte de los usuarios.

Control de acceso y privacidad
Los resultados muestran que sólo el 41% de las compañías afirma tener una estrategia de gestión de identidad y control para los accesos. El 52% explica que mitiga los riesgos sobre datos y robo de identidad implementando herramientas de monitoreo de las actividades de usuarios, y el 73%, aplicando aprovisionamiento automático de cuentas.

La encuesta revela que son pocas las compañías que están preparadas en forma adecuada para proteger la privacidad de los datos. Las inversiones en protección de la privacidad no se han incrementado en la medida necesaria a pesar de las numerosas noticias de violaciones a los datos de los clientes y organizaciones.

Resulta llamativo el bajo porcentaje de empresas (27% y 29% América del Sur y Argentina respectivamente), que afirmó llevar a cabo un entrenamiento sobre políticas y prácticas de privacidad para sus empleados. Por otra parte, sólo el 28% de ellas requieren que sus proveedores (terceros) adhieran por escrito a las políticas de privacidad de la organización.

Si bien es cierto que a nivel global, las compañías están más predispuestas a revisar sus políticas de privacidad anualmente (47% vs. 44% en el 2007), en la Argentina este índice ha disminuido respecto al año pasado (32% vs. 35% en el 2007).

Los resultados en este aspecto también denotan que hay espacio de mejora en la Argentina: sólo un 38% de los encuestados dice haber establecido lineamientos de seguridad para proveedores y terceros; el 28% exige que los terceros adhieran por escrito a las políticas de seguridad de la organización, y sólo un 15% afirmó mantener un inventario de aquellos terceros que manejan datos de sus clientes o proveedores.

Prevención de la pérdida de datos
Cuando la pérdida de datos ocurre, se hace sentir fundamentalmente en términos de imagen y/o pérdidas económicas. Este año, un porcentaje significativo de los encuestados que acusó un impacto negativo en el negocio por pérdida de datos, apuntó a las pérdidas financieras (39%), robo de propiedad intelectual (30%), compromiso de ciertas marcas o de la imagen corporativa (27%), y fraude (21%), entre otros.

En la Argentina, al igual que en el resto del mundo, la pérdida de datos tuvo mayor impacto sobre las pérdidas financieras (44%), la propiedad intelectual (29%), la imagen de la organización (18%), y el fraude (22 por ciento). Pero el uso de soluciones para evitar las capturas no autorizadas de datos, sólo alcanza a un 28% de las organizaciones consultadas.

Thursday, April 16, 2009

¿Para qué sirve el "business intelligence"?

Luis Nikiel, de Crystalis Consulting, analiza en esta nota los diferentes componentes informáticos de la inteligencia de negocios.

Business Intelligence es una herramienta que apunta a generar soluciones para la toma de decisiones. En los años 90 el problema era sistematizar los procedimientos internos hasta llegar a un registro contable, con información sobre qué pedía el cliente, cuando, si se facturaba, si se cobraba, si se registraba... es decir, todas necesidades de producción y ventas.

Así, se dispararon proyectos en los cuales las empresas instalaron sus ERP para dominar el mundo de las transacciones. Pero el mundo de las transacciones permite trabajar sobre las operaciones cotidianas: ¿puedo vender? ¿Qué tengo en stock? ¿Cuál es el límite de crédito de este cliente? ¿Ya me pagó? Todas estas preguntas tienen que ver con el desarrollo del trabajo día a día, es información des-agregada y perecedera, muy específica, llamada de "alta granularidad". Como resultado voy a tener registradas cantidades de pedidos, números, costos, indicadores al detalle.

Esta información es de suma utilidad en el nivel operacional, pero para ir al siguiente nivel de decisiones, hay que mirar un escalón arriba, donde el nivel de detalle ya no es tan importante sino que se necesita información más agregad o con un nivel de agregamiento superior. En este nivel no nos preocupa tanto cuánto compró el cliente, sino el análisis.

¿Para qué sirve el

Por ejemplo cómo funciona una línea de productos, una marca, una zona. Nos importa generar una información comparativa e histórica para analizar tendencias y proyecciones. Es la misma información sumarizada o agregada, pero en ambientes diferentes. El primero es transaccional, de detalle, y otro es aquel donde voy a

almacenar información para conocerla. Ese almacenamiento de datos es lo que llamamos "DataWarehouse".

Qué es el DW
"DataWarehouse" contendrá toda la información del mundo transaccional, y además se sumarán datos de la web, de empresas proveedoras de análisis de mercado, o que puedan generar sistemas paralelos internos o externos de la compañía. Esto permitirá que se pueda comparar mis operaciones, y trasladarlas a un tipo de cambio según una pizarra determinada a la que accedo por Internet, por ejemplo Es importante que en cada empresa haya un solo centro de almacenamiento de datos, un solo DataWarehouse, porque este será el repositorio de una cantidad de información que deberá compartir toda la empresa, y no debe haber dos fuentes diferentes. Si hay un solo DataWarehouse, no habrá múltiples orígenes para la toma de decisiones.

Es que aunque a priori no lo parezca, en nuestra experiencia hay una cantidad de términos que deben definirse previamente para toda la empresa, ya que una libre interpretación podría producir una serie de trastornos. Esto tiene que ver con que en distintas áreas de una misma empresa, puede haber áreas con criterios e intereses diferentes.Tomemos como ejemplo el término "ventas". Supongamos que la mercadería fu encargada y ya está embalada y lista para su envío, en el camión de la empresa proveedora. Para el sector "ventas", la venta ya se realizó en la medida en que el cliente confirmó el pedido. Pero para el sector cobranzas, la operación no está concluida hasta que se acredita el pago.

Por eso, en el DataWarehouse se deberá establecer un discurso y un criterio para determinar cuándo es una venta, para todos. A medida que se sube en la pirámide organizacional, cada vez es menor la cantidad de usuarios y se incrementa el nivel de sumarización. Es decir que se necesita un menor detalle de información, e indicadores
resumidos.Una aclaración: es importante definir cómo se va a trabajar con los indicadores. En B.I. se trata de definir cuáles serán los indicadores que va a utilizar la compañía, que varían en su concepto, y establecer una metodología para resolverlos siempre, de modo que sean comparables. La idea es que cada responsable de sector defina sus
indicadores claves.

La conjunción de distintos indicadores reunidos en un determinado contexto, brinda información muy rica para generar una acción. La secuencia entonces es comenzar una operación, medir resultados, establecer desvíos, generar acciones correctivas, y comenzar de nuevo.

Que es el DM
Desde los años 90, y con información ya almacenada en el DataWarehouse, aparece la "minería de datos" o DataMining (DM). La diferencia con el DataWarehouse es que el DataMining va a contestar preguntas que no están todavía realizadas. En el primero se respondía "qué compró el cliente", o "como me fue en las ventas respecto a las proyecciones que planeé"?. En el DataMining me meto dentro de esos datos, y mediante herramientas estadísticas y de análisis, busco patrones de comportamiento.
El área de marketing, la banca y los servicios públicos usan mucho el DM.

El CRM registra transacciones con el cliente: que compró, qué reclamó, qué pidió, cuando lo recibió. Esta es una visión histórica, que registra lo que pasó. En el DM se focaliza hacia el futuro. En función de la información almacenada y aplicando métodos estadísticos puedo establecer patrones de comportamiento para establecer - con un margen de errores bajo – que determinada situación se va a producir en un contexto dado.

El DataMining es una metodología de trabajo, ya hay un posgrado en el tema, y hay empresas que hace años lo utilizan en diversos sectores. Por ejemplo, la tarjeta Serviclub de YPF es una tarjeta de fidelización, pero que también permite a la empresa tener información sobre el consumo del cliente. Otro ejemplo: el reciente encuentro de un holandés que transportaba una gran cantidad de droga, es el resultado del análisis inteligente de información: los investigadores interpretan información estadística por la cual determinan que cuando un avión viene de Holanda, y trae a un pasajero de sexo masculino de determinada franja de edad, que viaja solo, hay altas probabilidades de que transporte drogas, y por ende conviene revisarlo.

Se podría argumentar que Sherlock Holmes o el sentido común funcionan de la misma manera. Es cierto, lo que hace el DM es minimizar, achicar, el margen de error, en base a una metodología estadística que no se basa en la intuición. En Estados Unidos se estableció a través de esta herramienta que en los conveniente stores, en determinada franja horaria vespertina, se adquirían en forma conjunta pañales y cerveza. La investigación determinó que las madres enviaban a los padres a comprar pañales, y éstos "de paso" llevaban la cerveza para su consumo. A partir de esta información, se replanteó la distribución de estos productos. Si bien ese ejemplo corresponde al marketing, la metodología también puede ser utilizada por las áreas contables, por ejemplo, en medir el nivel de riesgo de su cartera de clientes.

La tercera pata de la BI: La simulación dinámica.
En función de datos históricos y conocimiento de patrones de conducta, finalmente se llega a definir un escenario de supuestos para hacer una proyección en el tiempo.
A través de la BI se puede proyectar de acá a 10 años, incluso en escenarios complejos. Esta suma de psicología y estadística no garantiza, sino que reduce considerablemente la posibilidad de errores en la toma de decisiones, señalando que ante determinados factores la situación se disparará de tal o cual manera. Esto permitirá establecer un modelo de acá a 10 años, con un escenario donde el precio del dólar sube, en otro donde este precio baja, etc.

El modelo de simulación dinámica se aplicó en una clínica médica que debía determinar si ampliar su capacidad de internación, a través de la construcción de un ala nueva. Su nivel de ocupación ya era alto, y estaba perdiendo potenciales pacientes por falta de camas. El escenario tuvo en cuenta la población, el crecimiento vegetativo de la misma, las temporadas del año y las enfermedades características en cada una, la demanda a atender, y la infraestructura y personal necesario para atenderla. Se determinó que la inversión iba a ser demasiado alta para la rentabilidad que iba a generar, y en base a esta información los dueños decidieron no expandir la clínica.

En este modelo también se pueden incluir variables extremas. Por ejemplo, si en la realidad la zona se inunda una vez cada 7 años, se puede estimar qué pasaría si la zona se inunda y como impactaría esto en todas las otras variables. Estos escenarios son dinámicos, y su función es achicar la incertidumbre en la toma de decisiones.

Sunday, March 29, 2009

10 pautas para el futuro de la informática de código abierto

Fedora, el último proyecto de colaboración de código abierto patrocinado por Red Hat, fijó 10 pautas entre las que se destacan mejoras en virtualización, instalación de software on-demand y tecnologías de conexión compartida. Esta nueva versión, llamada Fedora 10, ya se encuentra disponible. Paul Frields, líder del proyecto Fedora en Red Hat, explicó "su atractivo generalizado, combinado con la política de colaboración de Fedora con las comunidades primarias de software libre, significa que muchas de estas características aparecerán en otras distribuciones de Linux en el futuro”.

El Proyecto Fedora, un proyecto de colaboración de código abierto patrocinado por Red Hat con el respaldo de la comunidad, anunció la disponibilidad de Fedora 10, la última versión de la distribución gratis del sistema operativo de código abierto. Fedora 10 presenta diversas tecnologías de punta y continúa preparando el terreno para nuevas distribuciones de código abierto derivadas para toda la empresa.

“Los contribuyentes voluntarios de Fedora y los ingenieros de Red Hat trabajaron en conjunto para desarrollar las características de última tecnología que presenta Fedora 10. Su atractivo generalizado, combinado con la política de colaboración de Fedora con las comunidades primarias de software libre, significa que muchas de estas características aparecerán en otras distribuciones de Linux en el futuro”, explicó Paul Frields, líder del proyecto Fedora en Red Hat.

Cada seis meses aproximadamente, contribuyentes provenientes de los miembros de Fedora, que superan las 17.000 personas, colaboran en la generación de una plataforma de software sin costo, universal y completa. Desde sus inicios, Fedora ha asumido un rol líder en el desarrollo de software de código abierto y continúa demostrando su potencial en toda la empresa. Esta comunidad de usuarios y desarrolladores ha abierto el camino en lo que es el desarrollo de características clave y prepara enérgicamente el terreno para las tecnologías de código abierto presentes en muchas plataformas, inclusive Red Hat Enterprise Linux.

Fedora 10, la décima versión en cinco años, presenta mejoras considerables en virtualización para la instalación y gestión remota de la provisión de almacenamiento. Estas características facilitarán la administración de sistemas de anfitriones e invitados de máquinas virtuales posibilitando la automatización, especialmente a medida que sean integrados en Red Hat Enterprise Linux. Además, Fedora 10 incluye la función de conexión compartida NetworkManager, que permite a los usuarios de computadoras portátiles con Ethernet o una conexión móvil de banda ancha el enrutamiento de otros a Internet a través de la interfaz inalámbrica de la computadora portátil y obtener así colaboración instantánea en cualquier momento y lugar.

“Con el lanzamiento de Fedora 10, el Proyecto Fedora continúa con su tradición de innovación y comunidad. Fedora determina el modelo de características técnicas que son importantes para todos, desde los usuarios de escritorio hasta la empresa, y promueve el software libre alrededor del mundo”, comentó Frields.

Este lanzamiento incluye el estreno de un novedoso sistema de arranque gráfico denominado Plymouth, diseñado para acelerar el proceso de arranque al aprovechar una nueva característica de configuración del kernel. Plymouth fue diseñado por los contribuyentes de Fedora dirigido principalmente a tarjetas ATI, pero pronto se ampliará para soportar una variedad más amplia de tarjetas de memoria.

Fedora 10 también presenta un mayor soporte de hardware para un amplio abanico de cámaras Web, y un mejor manejo de impresoras por medio de tanto conexiones físicas directas como de redes. Asimismo, PackageKit, una herramienta de gestión de software que originalmente se lanzó en Fedora 9, ha sido ampliada en esta versión para proveer la instalación de software codec on-demand.

Fedora 10 también realza su compromiso con la seguridad mediante un novedoso grupo de herramientas de seguridad para control y detección denominado SecTool, un nuevo conjunto de enlaces Python que permite a los programadores utilizar la librería NSS validada por FIPS-140 para el veloz desarrollo de aplicaciones seguras. La distribución también amplía la característica de persistencia Live USB que tuvo su lanzamiento previo en Fedora 9, que añade soporte para un área separada de datos del usuario con cifrado optativo para lograr la máxima experiencia en computación segura y portátil. Entre las diversas características superiores que presenta Fedora 10, se incluye el nuevo OpenOffice.org 3.0 y GNOME 2.24.1 para una mayor productividad de escritorio y fácil uso; un sistema de audio modificado para mayor respuesta y menor uso de energía; un conjunto integral de herramientas para el diseño de dispositivos; y soporte para más hardware que cualquier otro sistema operativo.

El Proyecto Fedora realizará una Conferencia para Usuarios y Desarrolladores de Fedora (FUDCon) que tendrá lugar del 9 al 11 de enero de 2009 en Boston, Massachusetts. Se trata de un evento abierto y sin cargo para todos los asistentes. FUDCon ofrece la oportunidad a los miembros de la comunidad y principales contribuyentes de reunirse y dedicar tiempo a trabajar en los desafíos de interés común, perfeccionar el código y desarrollar nuevas funciones para el siguiente lanzamiento innovador de Fedora.

Thursday, March 12, 2009

La mayor feria informática del mundo sintió la crisis

La CeBIT cerró el domingo sus puertas en la localidad alemana de Hannover con un fuerte descenso en el número de público y expositores. La industria, sin embargo, es optimista
Fuente: EFE

Los organizadores del evento señalaron que el número de visitantes del certamen registró un retroceso del 20%, hasta unas 400 mil personas, mientras que los expositores cayeron en un 25% hasta 4.300.

Añadieron que sobre todo las empresas asiáticas del sector renunciaron a estar presentes en la feria de Hannover, que vio igualmente recortada la superficie de exposición en un 20%, hasta 200 mil metros cuadrados.

Llamó especialmente la atención que grandes consorcios internacionales como Toshiba y Samsung renunciaran a acudir a la ciudad de la Baja Sajonia.

Pese a todo, el presidente de la asociación de empresarios del sector informático Bitkom, August-Wilhelm Scheer, se mostró satisfecho con el desarrollo del certamen, ya que "muchas empresas retornan a casa con los libros llenos de encargos".

Añadió que la crisis internacional no ha evitado que la feria "haya sido un gran éxito para la gran mayoría de las firmas presentes", como lo ha confirmado el sensible aumento de los asistentes profesionales.

La Bitkom subrayó en ese sentido en una nota que la crisis no afecta al sector informático en la misma medida que el del automóvil y que ese mercado, junto al de las telecomunicaciones y la electrónica de ocio, mantendrá este año el volumen de negocios alcanzado en 2008 y que fue de €145 mil millones en Alemania.

Thursday, January 22, 2009

¿Cómo no ahogarse en un mar de siglas tecnológicas?

Uno de los desafíos del director de informática de una empresa es poder comunicarse con sus empleados sin cometer errores que lo podrían descalificar

¿Cómo no ahogarse en un mar de siglas tecnológicas?

SOA. SaaS. DPWS. WSD. SOAP. XRBL. ERP. CRM ¿Quién puede enfrentarse al mar de siglas y acrónimos que inunda las tecnologías de la información (TI, otra sigla)?

Probablemente, el personal más técnico o que se especializa en un aspecto de la TI sólo deba lidiar con una poca cantidad de iniciales. Pero eso no sucede con los directores de informática (CIO, una sigla más) ya que por su papel estratégico es necesario que manejen información proveniente de distintas áreas y tecnologías.

Tal como describe una columna del sitio Search CIO, los líderes de TI deben enfocarse en disciplinas muy abarcativas, siempre llenas de siglas, que van desde BPM (business process management) hasta ERP (Enterprise resource planning), y todo esto sin mencionar la gigantesca cantidad de siglas internas que poseen todas las grandes empresas.

En este sentido, uno de los principales desafíos del CIO, es poder comunicarse eficientemente con sus subordinados sin “ahogarse en el mar de siglas” y sin cometer errores que lo podrían descalificar.

Pero esto resulta complicado hasta para los profesionales más expertos, ya que uno de los factores más problemáticos es que las combinaciones de letras de hoy pueden volverse obsoletas mañana, casi sin aviso.

Por ejemplo, en 1996 la DMTF cambió inesperadamente su nombre de “Desktop Management Task Force” a “Distributed Management Task Force”. Las siglas se mantuvieron, pero el significado y el modelo de la organización cambiaron radicalmente.

Por otro lado, adivinar qué significan las letras también puede ser trabajoso ya que un mismo acrónimo puede tener varios significados válidos. Por ejemplo, una búsqueda en Wikipedia puede brindar decenas de significados para la sigla CRM: desde "Customer Relationship Management" hasta "Credit Risk Management".

Pero ¿qué puede hacer un CIO para mantener la cabeza fuera del mar de siglas, además de buscar en Google y Wikipedia? Una buena idea puede ser leer periódicamente publicaciones de otras disciplinas o áreas que pueden tener contacto con su trabajo diario. De esta manera, las abreviaturas y palabras de la jerga se irán incorporando lentamente. También existen herramientas de software que definen y explican los acrónimos.

De todas maneras, casi todas las fuentes de la industria coinciden que la mejor manera de lidiar con la "sopa de siglas" es ir al significado práctico y concreto de un concepto, en lugar de obsesionarse con las palabras específicas representadas en cada letra.

Así, cualquier persona puede sonar inteligente al desplegar decenas de siglas en su discurso, pero sólo un profesional de TI competente podrá determinar qué es lo que está detrás de cada acrónimo y utilizar los términos que realmente sirven para hacer bien su trabajo.

Friday, December 26, 2008

Peores amenazas informáticas son descargadas por accidente


Más del 50% de los 100 malwares más dañinos proceden de internet, de donde fueron descargados accidentalmente por usuarios al navegar por sitios desconocidos o peligrosos. La cantidad de amenazas web aumentó 2.000% desde 2005.

Así lo señala un estudio realizado por Trend Micro, donde se agrega que los virus se ubican en un segundo lugar como fuente de malware, con 43% del total.

Según los analistas de investigación de amenazas de la compañía, más de 50% de los 100 malwares más peligrosos han salido de internet y han sido bajados accidentalmente por usuarios que navegan en sitios desconocidos o peligrosos.

Por su parte, los archivos adjuntos de correos electrónicos dudosos representan el tercer lugar de fuente de virus, con un 12 por ciento.

Otras formas de infección comunes han sido: acceder a links o aceptar transferencias de archivos a través de aplicaciones de mensajería instantánea; descargar ficheros vía conexiones peer-to-peer; utilizar dispositivos extraíbles como memorias USB, discos duros externos o portátiles; y la falta de parches para aplicaciones que tienen vulnerabilidades.

Asimismo, Trend Micro dio a conocer las actividades de cibercrimen imperantes en cada región:

Norteamérica aún tiene el mayor número de adware y está observando un crecimiento significativo en los malwares provenientes de internet que sustraen datos.

En Asia y en Australia es aún el malware transmitido por discos removibles (discos removibles portátiles/externos, memorias USB, flash disks, tarjetas de memoria, etc.) lo que representa el mayor número de ataques informáticos, en un 29,31% de los casos.

Si bien gran parte de los países asiáticos cuentan con el malware de ejecución automática (que se expande mediante dispositivos removibles) como su fuente principal de infección, China es una excepción, dado que este país presenta un alto porcentaje de spyware de juegos online, debido a su enorme índice de usuarios de este tipo de entretenimiento.

En Europa, Oriente Medio y África, por su lado, los malwares que más infectan PCs son los downloaders troyanos, programas que instalan otros archivos peligrosos en el sistema de la computadora, bien sea por la ejecución de un download de un computador remoto o por la instalación de una copia contenida en su propio código.

Los virus por medio de Iframes peligrosos (Inline Frames, una convención reconocida de la web design que permite que un documento HTML sea incluido en otro documento HTML) también son conocidos en estas regiones.

Finalmente, respecto a las amenazas más frecuentes en Latinoamérica, conviene señalar que los perfiles son variados. Sin embargo, esta zona está registrando un incremento de los ataques multi-componente: varios tipos de malware encontrados en PC que han sido de hecho descargados por otro malware ya presente en el equipo.

Saturday, October 11, 2008

Cómo violan la seguridad de su computadora los atacantes informáticos

Los ciberdelincuentes apuntan contra las contraseñas de los usuarios. También instalan troyanos y explotan las configuraciones predeterminadas de las computadoras que no se personalizan y las conexiones inálámbricas. Cómo se puede proteger ante estas intrusiones

Cómo violan la seguridad de su computadora los atacantes informáticos

Hacking, cracking y delitos informáticos son temas latentes en la actualidad y seguirán siéndolo en un futuro previsible. Sin embargo, hay pasos que se pueden dar para reducir el nivel de amenazas en las organizaciones.

El primer paso consiste en entender cuáles son los riesgos, las amenazas y las vulnerabilidades que existen actualmente en el entorno. El segundo paso es aprender tanto como sea posible sobre los problemas para poder articular una respuesta sólida. El tercer paso radica en desplegar inteligentemente las contramedidas y salvaguardas para construir una protección en torno a los activos más críticos.

Este documento examina los diez métodos que comúnmente son utilizados por los atacantes para violar los esquemas de seguridad. En esta primera parte se revisarán cinco de estas técnicas de ataque. Esta semana se publicarán las otras cinco.


Robo de contraseñas
Los expertos en seguridad han discutido los problemas con las contraseñas de seguridad por años. Pero parece que son pocos los que han escuchado y tomado acciones para resolver esos problemas. Si en su entorno tecnológico los controles de autenticación usan sólo contraseñas, esto es un riesgo mayor ante ataques de hacking e intrusiones comparado con los que utilizan algún esquema de autenticación de factor múltiple.

El problema radica en la siempre creciente capacidad que poseen las computadoras para procesar grandes cantidades de información en un corto plazo. Una contraseña no es más que una cadena de caracteres, por lo general, caracteres del teclado que una persona puede recordar y escribir en una terminal de la computadora cada vez que lo requiera.

Desafortunadamente, las contraseñas que también son complejas de recordar por una persona, pueden ser fácilmente descubiertas por una herramienta de cracking en un período terriblemente corto de tiempo. Ataques por diccionario, ataques por fuerza bruta y ataques híbridos son los distintos métodos utilizados para adivinar o romper contraseñas.

La única protección real contra dichas amenazas es crear una contraseña muy larga o utilizar un esquema de autenticación por múltiples factores. Por desgracia, requerir siempre contraseñas más largas causa un retroceso de seguridad debido al factor humano. Simplemente, la gente no se encuentra preparada para recordar numerosas y largas cadenas de caracteres caóticos.

Pero incluso, con contraseñas razonablemente largas que las personas puedan recordar (entre 12 y 16 caracteres), todavía hay otros problemas a los cuales se enfrentan los sistemas de autenticación sólo por contraseñas. Estos incluyen:

  • Personas que utilizan la misma contraseña en varias cuentas, especialmente cuando algunas de esas cuentas están en sitios públicos de Internet con poca o ninguna seguridad.

  • Personas que escriben y almacenan sus contraseñas en lugares muy evidentes. Escribir las contraseñas es a menudo fomentado por la necesidad de cambiarlas con frecuencia.

  • La continua utilización de protocolos inseguros que transfieren las contraseñas en texto plano como los utilizados al navegar por la web, en correos electrónicos, chat, transferencia de archivos, etc.

  • La amenaza de los capturadores de teclado (keyloggers) de software y hardware.

  • El problema de obtener contraseñas mirando por detrás del hombro y por video vigilancia.

Robo de contraseñas, cracking de contraseñas, incluso, adivinar contraseñas, siguen siendo graves amenazas en entornos TI. La mejor protección contra estas amenazas es desplegar sistemas de autenticación múltiple y capacitar al personal en cuanto a los hábitos de crear contraseñas seguras.

En este video, Ignacio Sbampato, vicepresidente de la empresa ESET para América latina, explica diferentes tipos de robo de contraseñas.



Troyanos
Los troyanos son amenazas continuas para todas las formas de comunicación tecnológica. Básicamente, un troyano es programa malicioso que subrepticiamente activa una carga dañina e ingresa dentro de una computadora.

Pero la amenaza real de los troyanos no es su carga dañina acerca de lo cual se conoce, sino sobre la que no se conoce. Un troyano puede ser creado o diseñado por cualquier persona con conocimientos básicos de computación, y cualquier carga dañina puede ser combinada con cualquier programa benigno para crear un troyano.

Existen formas de crearlos con herramientas precisamente diseñadas para ello. Por lo tanto, el verdadero problema de estas amenazas es lo desconocido. La carga maliciosa de un troyano puede ser cualquier cosa, incluyendo programas que destruyen el disco rígido, corrompen archivos, registran las pulsaciones que se escriben a través del teclado, monitorear el tráfico de la red, a través de la web, falsificar correos electrónicos, permitir el acceso y control remoto del equipo, transferir archivos e información a terceros, lanzar ataques contra otros objetivos, implantar servidores proxys, servicios para compartir archivos y muchas cosas más. Estas cargas dañinas pueden ser obtenidas de Internet o pueden ser un código escrito por el hacker.

En consecuencia, la carga dañina puede ser embebida en cualquier programa benigno para crear un troyano.

Los anfitriones usuales incluyen: juegos, protectores de pantalla, tarjetas virtuales, herramientas de administración, formatos de archivos, e incluso documentos.

Todo lo que necesita el ataque de un troyano para ser exitoso, es que un usuario lo ejecute en su computadora. Una vez que lo logra, automáticamente se activa su carga maliciosa, generalmente, sin síntomas de actividades no deseadas.

Un troyano podría ser enviado a la víctima a través del correo electrónico como archivo adjunto, podría ser descargado desde un sitio web, o colocado en un dispositivo extraíble como una tarjeta de memoria, un CD, un DVD, un PenDrive USB, un disquete, etcétera.

En cualquiera de los casos, las protecciones son herramientas automatizadas de detección de códigos maliciosos como las modernas protecciones antivirus, otras formas de protección específicas de escaneo de malware y la educación de los usuarios.

Explotación de configuraciones predeterminadas
Nada hace que atacar un objetivo dentro de una red sea tan fácil como cuando esos objetivos se encuentran con los valores por defecto establecidos por el vendedor o fabricante del mismo. Muchas herramientas de ataque y códigos exploit asumen que los objetivos se encuentran con las configuraciones por defecto. Por lo tanto, uno de las más eficaces precauciones de seguridad, y muchas veces pasada por alto, es simplemente cambiar las configuraciones por defecto.

Para ver el verdadero alcance de este problema, todo lo que necesita hacer es buscar en Internet sitios web a través de las palabras claves “contraseñas por defecto” (“default passwords”). Hay muchos sitios que catalogan todos los nombres de usuarios por defecto, las contraseñas, los códigos de acceso, las configuraciones y convenciones de nombres de todos los programas y dispositivos de TI que se venden. Es su responsabilidad conocer acerca de las opciones por defecto de los productos que instale usted y hacer todo lo que se encuentre a su alcance para modificar los valores predeterminados por alternativas no obvias.

Pero no se trata solamente de que se preocupe por las cuentas y contraseñas por defecto, también hay instalaciones con opciones predeterminadas como nombres de rutas, nombres de carpetas, componentes, servicios, configuraciones y otros ajustes.

Todas y cada una de las opciones personalizables deben ser consideradas para personalizar. Trate de evitar la instalación de sistemas operativos en las unidades y carpetas por defecto establecidas por el fabricante. Tampoco instale aplicaciones en la ubicación “estándar”, ni acepte los nombres de carpeta establecidos por el asistente de instalación o scripts.

Cuanto más personalice sus instalaciones y configuraciones, su sistema será más incompatible con las herramientas de ataques automatizadas y los scripts de explotación.

Ataques "Hombre en el Medio" (Man-in-the-Middle)
Cada persona que están leyendo este documento ha sido objeto de numerosos ataques Man-in-the-Middle. Un ataque MITM se produce cuando un atacante es capaz de engañar al usuario en el establecimiento de un enlace comunicacional con un servidor o servicio a través de una entidad ilegal. La entidad ilegal es el sistema controlado por el delincuente informático.

Éste ha sido creado para interceptar la comunicación entre el usuario y el servidor sin dejar que el usuario se percate de que un ataque se ha llevado a cabo. Un ataque MITM funciona engañando de alguna manera al usuario, a su equipo, o a alguna parte de la red para redireccionar tráfico legítimo hacia el sistema de engaño ilegítimo.

Un ataque MITM puede ser tan sencillo como un ataque de phishing por email cuando un correo electrónico aparentemente legítimo es enviado a un usuario con un enlace URL que apunte hacia el sistema de engaño ilegítimo en lugar de ser direccionado al sitio verdadero. El sistema falso tiene un aspecto similar a la interfaz del sitio real que engaña al usuario para que acceda al mismo proveyendo sus credenciales de acceso.

Las credenciales de acceso son duplicadas y luego reenviadas al verdadero servidor. Esta acción abre un vínculo con el servidor real, permitiéndole al usuario interactuar con sus recursos sin el conocimiento de que sus comunicaciones han sido desviadas a través de un sistema malicioso de escucha espía y posiblemente alterando el tráfico.

Los ataques MITM pueden ser realizados utilizando métodos más complicados como la duplicación de direcciones MAC (Media Access Control – Control de Acceso
al Medio), envenenamiento ARP (Address Resolution Protocol – Protocolo de Resolución de Direcciones), envenenamiento de la tabla del router, falsas tablas de enrutamiento, envenenamiento de consultas DNS (Domain Name Server – Servidor de Nombres de Dominio), Secuestro de DNS (DNS Hijacking), Servidores DNS
ilegítimos, alteración de archivos HOSTS (pharming local), envenenamiento de la caché local DNS y redireccionamiento proxy. Y sin mencionar la ofuscación de URL, la codificación o manipulación que a menudo se utilizan para ocultar el enlace malicioso.

Para protegerse contra los ataques MITM, es necesario evitar hacer clic en los enlaces encontrados en los mensajes de correo electrónico. Además, siempre verifique que los enlaces de los sitios Web pertenezcan a dominios de confianza o que mantienen un cifrado SSL. También, puede utilizar un sistema IDS (Sistema de detección de intrusión) para monitorear el tráfico de la red, así como los DNS y alteraciones del sistema local.

Ataques wireless
Las redes inalámbricas tienen el atractivo de estar libres de cables – la capacidad de ser móviles dentro de la oficina manteniendo la conectividad de la red. Las redes wireless son baratas para desplegar y fácil de instalar. Por desgracia, el verdadero costo de las redes inalámbricas no se percibe hasta que se considera la seguridad. A menudo es el caso de que el tiempo, esfuerzo y gastos necesarios para garantizar las redes inalámbricas es mucho más que el despliegue de una red cableada tradicional.

Interferencia, Ataques de Denegación de Servicio (DoS), y muchos ataques más se simplifican para los atacantes cuando se encuentran presentes redes inalámbricas. Sin siquiera mencionar la cuestión de que una red inalámbrica segura (802.11a o 802.11g) por lo general, soportará debajo de los 14 Mbps de rendimiento y luego sólo bajo las distancias y condiciones de transmisión casi ideales. Compare esto con que el estándar mínimo de 100 Mbps para una red cableada, y la economía ya no tiene sentido.

Sin embargo, incluso si su organización oficialmente no autoriza y despliega una red inalámbrica, aún así podría tener vulnerabilidades de red inalámbrica. Muchas organizaciones han descubierto que los trabajadores la han utilizado para desplegar en secreto su propia red inalámbrica.

Ellos pueden hacer esto trayendo su propio punto de acceso inalámbrico (WAP), conectando el cable de red de su escritorio en el WAP y luego volviendo a conectar su equipo a uno de los puertos del router o switch de la WAP.

Esto conserva la conexión de su escritorio a la red y añade conectividad inalámbrica. Con mucha frecuencia, cuando una WAP no aprobada es desplegada, se hace con poca o ninguna seguridad habilitada. De este modo, una WAP de u$s50 puede fácilmente abrir una gigantesca brecha de seguridad en una multimillonaria red cableada asegurada.

Para combatir puntos de acceso inalámbricos no autorizados, se debe realizar una inspección regular del sitio. Esto puede ser realizado con una computadora portátil inalámbrica utilizando un detector de redes inalámbricas como NetStumbler o con un dispositivo portátil dedicado.

Esta semana se publicará la segunda parte del informe.

El autor de este informe, James Michael Stewart, trabaja con computadoras y tecnologías desde hace más de 20 años. Instructor en Global Knowledge es autor de varios libros sobre seguridad, certificaciones y asuntos de administración. El artículo fue publicado traducido y publicado en español en el boletin semanal del portal Segu-Info.

Ataque informático a "la máquina de Dios"

Los piratas estuvieron "a sólo un paso" del sistema de control de uno de los enormes detectores del aparato, un imán de 12.500 toneladas

Ataque informático a

Unos piratas informáticos lograron infiltrarse en el programa del Gran Colisionador de Hadrones (LHC), centro del experimento realizado en Ginebra destinado a reproducir las condiciones físicas en los orígenes del Universo, informó el diario británico "The Daily Telegraph".

De acuerdo con el diario, los "hackers", al parecer de origen griego, colgaron una nota en la que ponían de manifiesto los defectos del sistema de seguridad del proyecto.

Los piratas estuvieron "a sólo un paso" del sistema de control de uno de los enormes detectores del aparato (en la foto), un imán de 12.500 toneladas, apunta el periódico.

Según el "Telegraph", citado por la agencia Efe, los piratas aseguraron que no querían interrumpir el experimento, que empezó el miércoles en el CERN ginebrino, sino exponer los riesgos que corre su infraestructura.

"Les estamos bajando los pantalones porque no queremos veros correr desnudos por todas partes intentando esconderos cuando cunda el pánico", escribieron.

El periódico británico asegura que sólo un archivo resultó perjudicado.

Saturday, July 26, 2008

Estudiantes de informática “subcontratan” programadores indios

El outsourcing está llegando también a la Universidad. Los estudiantes de informática recurren cada vez más a programadores indios para que les hagan sus trabajos de curso. Sitios en Internet como RentACoder y Kasamba se utilizan normalmente para conectar a empresas que necesitan programación para sus negocios con programadores “de bajo costo” de todo el mundo. Ahora estos sitios son utilizados también por los estudiantes más “vagos” que prefieren comprar sus trabajos de curso de programación en el exterior en vez de hacerlos ellos mismos.

Lo normal es que el estudiante cuelgue la asignación del trabajo e indique la fecha límite que tiene para presentarlo. A partir de ahí, sólo tiene que sentarse a esperar quien es el postor que está dispuesto a hacerlo por menos dinero.

El precio de estos trabajos oscila entre los 100 y los varios cientos de dólares, dependiendo de la dificultad del trabajo.

Y esta práctica no se limita a la programación. Algunos sitios han empezado ya a vender ensayos y otros trabajos escritos sobre los temas más variados. Aunque claro, con la escritura y el estilo siempre es más difícil engañar al profesor.

El problema está tan extendido, que algunas universidades han empezado a tomar cartas en el asunto. La forma más sencilla que tiene un profesor de conocer si el autor del trabajo de su alumno es otra persona es entrar a los sitios de “alquiler de código” para ver si está colgada la asignación. Este método no suele tener éxito, porque los alumnos ponen un alias y un correo electrónico difícil de identificar.

Otra estrategia es hacer más exámenes en clase y no basar tanto la nota en los trabajos que se mandan para casa.

Friday, June 27, 2008

Una mirada hacia la informática del futuro

Intel presentó más de 70 proyectos y conceptos futuristas en las áreas de medio ambiente, atención a la salud, computación visual y movilidad inalámbrica.

La presentación fue realizada en el Museo de Historia de la Computadora, en los EEUU.

Justin Rattner, director de tecnología y Senior Fellow de Intel, describió las distintas formas en que las inversiones actuales en investigación impactarán sobre la tecnología de los próximos cinco años, redefiniendo la forma en que las personas interactúan con las computadoras y mejoran el medio ambiente.

Rattner además comentó que la prioridad de la compañía en términos de inversión en investigación ayuda a dar forma a productos de Intel y a la industria en general.

Por ejemplo, la aparición del Procesador Intel Atom surgió de un pequeño proyecto en los laboratorios de Intel llamado “Snocone” que exploraba la viabilidad de diseñar un procesador de ultra bajo consumo de energía basado en la Arquitectura Intel.

Varias tecnologías integradas en la tecnología de procesamiento Intel vPro de la compañía para plataformas de negocios salieron de los laboratorios, al igual que la investigación en la década de 1990 que ayudó a crear la conexión Universal Serial Bus (USB, bus serie universal) a la PC para reproductores de música, teclados, cámaras de video y más.

La computación visual y muchos núcleos cambiarán las computadoras
Conforme los chips futuros de Intel escalen de unos cuantos núcleos a muchos, la transición a la computación paralela en sistemas básicos, en los cuales se realizan simultáneamente múltiples tareas de cómputo, dará como resultado una explosión de las capacidades de la computación visual, incluyendo entornos 3-D realistas, análisis inmediato y secuencias de video y formas más naturales para que las personas interactúen con sus dispositivos.

Intel, junto a Neusoft, demostraron una aplicación para automóviles del futuro con cámaras a modo de “ojos” y computadoras basadas en procesadores multi-core como cerebro. Los automóviles del futuro podrán identificar con mucha mayor precisión otros vehículos y a peatones que se acercan y alertar al conductor o bien tomar acciones de seguridad propias para evitar accidentes.

Este tipo de computación visual requiere mucho más poder de procesamiento y a su vez impone grandes desafíos de programación (solicitudes múltiples y simultáneas al procesador).

Tecnología que mejora el medio ambiente
Los investigadores buscan formas de mejorar el medio ambiente a través de la eficiencia en el consumo de energía de productos y sistemas basados en tecnología Intel.

De esta forma se busca continuar mejorando el desempeño de las computadoras, pero en niveles apreciablemente reducidos de consumo de energía y necesidades de electricidad. Investigadores de Intel buscan una nueva técnica de administración de la energía que podría redefinir las necesidades de administración del comportamiento y de la energía de las computadoras futuras basadas en Intel.

Estas tecnologías, que se denominan en conjunto “Platform Power Management” (“Administración de energía de la plataforma”), operan monitoreando continuamente los cambios en la operación de una computadora y reduciendo de forma inteligente el consumo de energía, o bien apagando partes del sistema que no se están utilizando, como la radio o puertos USB.

Las primeras demostraciones de este trabajo han mostrado ahorros de energía de más de 30% cuando un sistema está inactivo o ligeramente activo.

En los próximos años, investigadores de Intel anticipan extender estos adelantos y demostrar reducciones de 50% en el consumo de energía, ya sea que la computadora esté inactiva o en uso intenso. La administración de la energía de la plataforma podría beneficiar algún día a toda la gama de productos de Intel, desde dispositivos de Internet móviles (MIDs, por sus siglas en inglés) hasta servidores de alto rendimiento.

Conectando a las personas, el calentamiento y la atención a la salud
Por casi 10 años, Intel se ha enfocado en la investigación centrada en las personas buscando tecnologías innovadoras para mejorar el cuidado a personas de edad avanzada y con enfermedades crónicas en sus hogares. Tecnologías personalizadas basadas en esta investigación pueden ayudar a reducir los costos de las enfermedades crónicas y de la senectud, al tiempo que permitan también a las personas participar de manera más activa en el cuidado de su salud.

Un ejemplo del compromiso de Intel con la investigación multidisciplinaria es su participación en el Centro Technology Research for Independent Living (TRIL, Investigación en tecnología para una vida independiente), colaboración de investigación sin precedentes que recibe fondos de Intel Corporation y del gobierno de Irlanda para explorar tecnologías que permitan a las personas de cualquier edad llevar vidas independientes.

Un mundo inalámbrico ultra rápido y reducido en tamaño: reconocimiento de voz
Aunque los procesadores de Intel y los dispositivos móviles continúan disminuyendo en tamaño, la demanda por mejorar el rendimiento y la experiencia en Internet que en comparación con una laptop o computadora de escritorio de mayor tamaño completamente equipada continúa en ascenso.

Investigadores de Intel se concentran en tecnologías que permitan a dispositivos móviles de Internet reconocer e interactuar con sus alrededores, de modo que la experiencia del consumidor no se vea limitada por el tamaño compacto del dispositivo.

Por ejemplo, las interfaces de voz hablada son particularmente adecuadas para dispositivos móviles compactos debido a la limitación de los canales físicos de entrada y salida. Investigadores de Intel demostraron una interfaz de voz hablada que controla la tarea de crear conexiones entre dos dispositivos móviles y una pantalla inalámbrica con la finalidad de compartir recursos y servicios.

Así, los consumidores pueden indicar comandos por voz de manera natural para sincronizar su dispositivo móvil con un televisor de pantalla grande a fin de compartir fotografías recientes de sus hijos con los abuelos.