<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>La Cofa - Blog de los empleados de Telefónica I+D &#187; Sociedad de la Información</title>
	<atom:link href="http://www.lacofa.es/index.php/category/sociedad-de-la-informacion/feed" rel="self" type="application/rss+xml" />
	<link>http://www.lacofa.es</link>
	<description>Blog de los empleados de Telefónica I+D</description>
	<lastBuildDate>Thu, 09 Feb 2012 08:21:41 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Bufferbloat, una amenaza a la calidad en redes fijas y móviles</title>
		<link>http://www.lacofa.es/index.php/general/bufferbloat-una-amenaza-a-la-calidad-en-redes-fijas-y-moviles</link>
		<comments>http://www.lacofa.es/index.php/general/bufferbloat-una-amenaza-a-la-calidad-en-redes-fijas-y-moviles#comments</comments>
		<pubDate>Mon, 06 Feb 2012 13:14:04 +0000</pubDate>
		<dc:creator>ibfm</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Movilidad]]></category>
		<category><![CDATA[Sociedad de la Información]]></category>
		<category><![CDATA[Tecnologías]]></category>
		<category><![CDATA[Tendencias]]></category>
		<category><![CDATA[bufferbloat]]></category>
		<category><![CDATA[RNCs]]></category>

		<guid isPermaLink="false">http://www.lacofa.es/?p=3917</guid>
		<description><![CDATA[Autor: Ignacio Berberana &#160; Hace algo más de dos años David Reed (que entre sus credenciales tiene el hecho de haber diseñado el protocolo UDP) causó un importante revuelo (cierto que en círculos más bien reducidos) al indicar y razonar que los problemas de alta latencia de la red 3G de AT&#38;T se debían a [...]]]></description>
			<content:encoded><![CDATA[<p>Autor: Ignacio Berberana</p>
<p>&nbsp;</p>
<p>Hace algo más de dos años David Reed (que entre sus credenciales tiene el hecho de haber diseñado el protocolo UDP) causó un importante revuelo (cierto que en círculos más bien reducidos) al indicar y razonar que los problemas de alta latencia de la red 3G de AT&amp;T se debían a un problema de diseño de la misma y no tanto a la proverbial falta de espectro (la secuencia de mensajes se puede encontrar <a title="hipervinculo1" href="http://www.postel.org/pipermail/end2end-interest/2009-September/007742.html" target="_blank"><strong>aquí</strong></a>). En concreto el problema se debía, según Reed, al uso de buffers de gran tamaño en las RNCs para evitar las pérdidas de paquetes.</p>
<p>La idea de que el uso de buffers de mayor capacidad, algo cada vez más habitual dado el bajo precio de la memoria, puede llegar a ser perjudicial para el retardo y la congestión en las redes puede parecer algo ‘contra-intuitivo,’ si se me permite la expresión. Pero afortunadamente las causas de este problema, que se conoce como <em>bufferbloat </em>y que afecta también a las redes fijas, están ahora explicadas con mucha claridad en un artículo de Jim Gettys (que fue editor de HTTP/1.1 en IETF) disponible <a title="hiperviculo2" href="http://delivery.acm.org/10.1145/2080000/2071893/p40-gettys.pdf?ip=195.235.92.25&amp;acc=OPEN&amp;CFID=83386211&amp;CFTOKEN=80619000&amp;__acm__=1328520374_e0f6b0a24af6854375759f6eee58b400" target="_blank"><strong>aquí</strong></a>. Por lo que parece, el excesivo tamaño de los buffers <em>confunde </em>a los algoritmos que TCP implementa para evitar la congestión e impide que se informe a tiempo a los nodos que están generando la misma. Como se explica en el artículo, no es un problema que no se conociera o para el que no exista una solución disponible (AQM &#8211; Adaptive Queue Management), solo parece que había caído en el olvido.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lacofa.es/index.php/general/bufferbloat-una-amenaza-a-la-calidad-en-redes-fijas-y-moviles/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Las aplicaciones más productivas impulsan Internet en los segmentos más maduros</title>
		<link>http://www.lacofa.es/index.php/general/las-aplicaciones-mas-productivas-impulsan-internet-entre-los-mayores</link>
		<comments>http://www.lacofa.es/index.php/general/las-aplicaciones-mas-productivas-impulsan-internet-entre-los-mayores#comments</comments>
		<pubDate>Mon, 30 Jan 2012 14:30:09 +0000</pubDate>
		<dc:creator>Javier Carbonell</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Sociedad de la Información]]></category>
		<category><![CDATA[Tendencias]]></category>
		<category><![CDATA[formación online]]></category>
		<category><![CDATA[internet productiva]]></category>
		<category><![CDATA[SIE11]]></category>
		<category><![CDATA[Telefonica]]></category>

		<guid isPermaLink="false">http://www.lacofa.es/?p=3883</guid>
		<description><![CDATA[Autor: Javier Carbonell Lo único constante es el cambio. Parece un tópico pero sin duda alguna afirmación, de François de la Rochefoucauld y que Heráclito en la antigua Grecia ya nos adelantaba con su “nadie se baña dos veces en el mismo río” (sobre todo si hay pirañas J) puede ser un buen resumen del [...]]]></description>
			<content:encoded><![CDATA[<p>Autor: Javier Carbonell</p>
<p><strong>Lo único constante es el cambio</strong>. Parece un tópico pero sin duda alguna afirmación, de François de la Rochefoucauld y que Heráclito en la antigua Grecia ya nos adelantaba con su “nadie se baña dos veces en el mismo río” (sobre todo si hay pirañas J) puede ser un buen resumen del informe de la Sociedad de la Información que ha sido recientemente presentado por Telefónica</p>
<p>Parecía que iba a ser un año de continuidad, de cubrir el expediente,  dado el elevado grado de desarrollo de algunas variables, y más aún con la crisis económica condicionando nuestras decisiones. Pero no… <strong>la velocidad no solo no aminora sino que acelera </strong>y se recordará el año 2011 como un año clave en el que se han producido avances de gran importancia tanto cuantitativos como cualitativos.</p>
<p>De todos ello creo que merece la pena destacar el aumento de la <strong>Internet productiva</strong>, porque tras unos años en los que el ocio ha sido el motor del crecimiento y que el resto de los servicios estaban pero no acababan de entrar a formar parte de la vida de los usuarios, al menos de una forma masiva, esto ha cambiado. Y es que este año mucha gente ha descubierto que <strong>Internet es mucho más que películas, vídeos, fotos</strong>…, y ha crecido substancialmente el número de personas que han recurrido a Internet para realizar cursos, comprar, relacionarse con las administraciones, en definitiva como herramienta en las actividades cotidianas haciéndolas más productivas. Como coautor del Informe de la Sociedad de la Información de Telefónica, en el presente post voy a poner la lupa en este hecho, <strong>ampliando la información</strong> para los que se hayan quedado con ganas de un poquito más.</p>
<p>Destaca como este cambio hacia la Internet productiva se ha producido en todas las franjas de edad, tanto en el género masculino como femenino y en todas las actividades (tan solo se ha producido un leve descenso entre los más jóvenes en la actividad de buscar noticias, quizás influido por los nuevos medios como las redes sociales para acceder a información). No obstante, este crecimiento no se ha producido de forma homogénea y en general los crecimientos porcentuales han sido más elevados en el género masculino y entre la población mayor. En el caso de la población mayor (de 65 años o más) destaca que en seis de las siete actividades analizadas el crecimiento es superior al 100%, y tan solo es inferior en la de acceso a contenidos audiovisuales, o sea la única que no se encuadra entre las actividades productivas.</p>
<p><strong>Figura 1: Evolución de la utilización de Internet para la realización de actividades en el segmento de mayores de 65 años </strong></p>
<p><a href="http://www.lacofa.es/wp-content/uploads/2012/01/11.png"><img class="alignnone  wp-image-3884" title="1" src="http://www.lacofa.es/wp-content/uploads/2012/01/11.png" alt="" width="596" height="275" /></a></p>
<p>Fuente: Telefónica</p>
<p>De entre todas las actividades en las que Internet puede jugar un papel importante creo que merece la pena destacar <strong>recibir cursos de formación</strong>. Todos somos conscientes del  grado de exigencia de la sociedad en cuanto formación y lo importante de este aspecto para sobrevivir en un mercado tan competitivo, por eso especialmente ahora se convierte en una variable clave para poder mejorar la productividad y afrontar una situación económica delicada como la actual. Internet puede ser una herramienta muy interesante en este aspecto por lo que vamos a analizar en más profundidad cómo ha evolucionado la adopción de Internet con este fin. Como se observa en la figura 2, se ha producido un crecimiento muy importante en todos los segmentos de la población en este aspecto. Este incremento es mucho más importante, al menos en números relativos, en el segmento más maduro desde 45 años hasta más de 65, con incrementos en todos los segmentos superiores al 100%.</p>
<p><strong>Figura 2: Evolución de la utilización de Internet para recibir cursos de formación </strong></p>
<p><a href="http://www.lacofa.es/wp-content/uploads/2012/01/21.png"><img class="alignnone  wp-image-3885" title="2" src="http://www.lacofa.es/wp-content/uploads/2012/01/21.png" alt="" width="605" height="222" /></a></p>
<p>Fuente: Telefónica</p>
<p>Se observa por tanto como Internet está entrando en una fase más avanzada y empieza a ser visto por muchos ciudadanos como una herramienta fundamental en su día a día. Destaca además como es esta nueva visión de Internet la que está constituyendo como <strong>el motor de crecimiento en los segmentos maduros</strong>, muy por encima del consumo de servicios audiovisuales que ha sido el principal motor en los segmentos más jóvenes.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lacofa.es/index.php/general/las-aplicaciones-mas-productivas-impulsan-internet-entre-los-mayores/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>El área de seguridad de Telefónica Digital participa en la V jornada STIC del CCN-CERT</title>
		<link>http://www.lacofa.es/index.php/general/el-area-de-seguridad-de-telefonica-digital-participa-en-la-v-jornada-stic-del-ccn-cert</link>
		<comments>http://www.lacofa.es/index.php/general/el-area-de-seguridad-de-telefonica-digital-participa-en-la-v-jornada-stic-del-ccn-cert#comments</comments>
		<pubDate>Tue, 10 Jan 2012 15:01:49 +0000</pubDate>
		<dc:creator>fran</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Sociedad de la Información]]></category>
		<category><![CDATA[Tendencias]]></category>
		<category><![CDATA[CCN-CERT]]></category>
		<category><![CDATA[CNI]]></category>
		<category><![CDATA[DDoS]]></category>
		<category><![CDATA[denegación de servicios]]></category>
		<category><![CDATA[denial of service]]></category>
		<category><![CDATA[STIC]]></category>
		<category><![CDATA[Telefónica Digital]]></category>

		<guid isPermaLink="false">http://www.lacofa.es/?p=3801</guid>
		<description><![CDATA[Autor: Francisco Jesús Gómez Los días 13 y 14 de Diciembre se celebró en Madrid la V jornada STIC del CCN-CERT El CCN-CERT es el centro de respuesta ante incidentes dependiente del Centro Nacional de Inteligencia (CNI), creado como Capacidad de Respuesta ante Incidentes de Seguridad y como CERT Gubernamental encargado de velar por la [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Autor: Francisco Jesús Gómez</p>
<p style="text-align: justify;"><a href="http://www.lacofa.es/wp-content/uploads/2012/01/lacofa-fran1.jpg"><img class="size-full wp-image-3802 aligncenter" title="lacofa-fran1" src="http://www.lacofa.es/wp-content/uploads/2012/01/lacofa-fran1.jpg" alt="" width="292" height="298" /></a></p>
<p style="text-align: justify;">Los días 13 y 14 de Diciembre se celebró en Madrid la V jornada STIC del CCN-CERT</p>
<p style="text-align: justify;">El CCN-CERT es el centro de respuesta ante incidentes dependiente del Centro Nacional de Inteligencia (CNI), creado como Capacidad de Respuesta ante Incidentes de Seguridad y como CERT Gubernamental encargado de velar por la seguridad de los sistemas de toda la Administración.</p>
<p style="text-align: justify;">Quizás esta definición no sea lo suficientemente clara. Para ayudarnos a comprender que es un CERT la web del CCN-CERT nos ofrece la siguiente definición:</p>
<p style="text-align: justify;"><em>El término CERT proviene de las siglas en inglés Computer Emergency Response Team y viene a definir a un equipo de personas dedicado a la implantación y gestión de medidas tecnológicas con el objetivo de mitigar el riesgo de ataques contra los sistemas de la comunidad a la que se proporciona el servicio. También es conocido por las siglas CSIRT (Computer Security and Incidente Response Team) y ofrece servicios de respuesta ante incidentes y de gestión de </em>seguridad.</p>
<p style="text-align: justify;"><em>El primer CERT se creó en 1988 en la Universidad Carnegie Mellon, en Estados Unidos (propietaria de esta marca registrada), y desde entonces han ido creándose este tipo de Equipos en todo el mundo y en distintos ámbitos de la sociedad (Administración, Universidad, investigación, empresa, etc). </em></p>
<p style="text-align: justify;">Más información en <a href="https://www.ccn-cert.cni.es/index.php?option=com_content&amp;task=category&amp;sectionid=3&amp;id=7&amp;Itemid=34&amp;lang=es">CCN-CERT FAQ</a>.</p>
<p style="text-align: justify;">Las jornadas estuvieron orientadas a la puesta en común del trabajo realizado por el CCN-CERT y todas las administraciones públicas. Según indican en la presentación de la jornada: “Durante los últimos cinco años, las jornadas STIC CCN-CERT se han convertido en una cita ineludible del personal de la Administración para la puesta en común de conocimientos, el análisis de las amenazas y el estudio de las soluciones y tendencias con las que hacer frente a estos <em>ciberataques</em>.“</p>
<p style="text-align: justify;">Las jornadas no fueron de libre acceso, e incluso la primera jornada estuvo limitado el acceso a personal de la administración pública.</p>
<p style="text-align: justify;">En esta quinta edición se presentó el Esquema Nacional de Seguridad y se trataron temas relacionados con Denegación de Servicio, sistemas SCADA, compromiso de información, APT, protocolos en infraestructuras críticas e incluso el eDNI. En la mesa redonda titulada “Necesidad en la coordinación de gestión de incidentes&#8221; han colaborado los CERTs: Andalucia-CERT; CCN-CERT; CESICAT; CSIRT-CV; INTECO-CERT; IRIS-CERT.</p>
<p style="text-align: justify;"><a href="http://www.lacofa.es/wp-content/uploads/2012/01/lacofa-fran2.jpg"><img class="alignnone size-full wp-image-3803" title="lacofa-fran2" src="http://www.lacofa.es/wp-content/uploads/2012/01/lacofa-fran2.jpg" alt="" width="570" height="762" /></a></p>
<p style="text-align: justify;">Este año Telefónica Digital tuvo presencia en este evento por partida doble: David Barroso y dos miembros del Equipo de Hacking, Carlos Díaz y Francisco Gómez, han tenido la oportunidad de participar tratando temas relacionados con los ataques de denegación de servicio distribuidos (DDoS) y las medidas que se pueden tomar para mitigarlos, y las capacidades de protocolos claves de Internet como el DNS en las “botnets” y el <em>cibercrimen.</em></p>
<p style="text-align: justify;"><a href="https://www.ccn-cert.cni.es/index.php?option=com_content&amp;view=article&amp;id=2583&amp;Itemid=198&amp;lang=es">https://www.ccn-cert.cni.es/index.php?option=com_content&amp;view=article&amp;id=2583&amp;Itemid=198&amp;lang=es</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lacofa.es/index.php/general/el-area-de-seguridad-de-telefonica-digital-participa-en-la-v-jornada-stic-del-ccn-cert/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Aclarando eso de los &#8220;agujeros negros de las radiocomunicaciones&#8221;</title>
		<link>http://www.lacofa.es/index.php/general/aclarando-eso-de-los-agujeros-negros-de-las-radiocomunicaciones</link>
		<comments>http://www.lacofa.es/index.php/general/aclarando-eso-de-los-agujeros-negros-de-las-radiocomunicaciones#comments</comments>
		<pubDate>Wed, 23 Nov 2011 08:21:54 +0000</pubDate>
		<dc:creator>wwg</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Movilidad]]></category>
		<category><![CDATA[Sociedad de la Información]]></category>
		<category><![CDATA[Tecnologías]]></category>
		<category><![CDATA[Tendencias]]></category>
		<category><![CDATA[agujeros]]></category>
		<category><![CDATA[black holes]]></category>
		<category><![CDATA[Laguerre-Gaus]]></category>
		<category><![CDATA[vórtice]]></category>

		<guid isPermaLink="false">http://www.lacofa.es/?p=3778</guid>
		<description><![CDATA[Autor: Wsewolod Warzanskyj En los últimos tiempos van saliendo noticias que hablan de “agujeros negros” en las comunicaciones radio, así como la posibilidad teórica de aumentar la capacidad del espectro radioeléctrico empleando “vórtices” radio. La lectura de las noticias resulta complicada, y más complicada aun la lectura de las referencias técnicas que explican los conceptos, ya [...]]]></description>
			<content:encoded><![CDATA[<p>Autor: Wsewolod Warzanskyj</p>
<p>En los últimos tiempos van saliendo noticias que hablan de “agujeros negros” en las comunicaciones radio, así como la posibilidad teórica de aumentar la capacidad del espectro radioeléctrico empleando <a href="http://arxiv.org/ftp/arxiv/papers/1107/1107.2348.pdf">“vórtices” radio</a>. La lectura de las noticias resulta complicada, y más complicada aun la lectura de las referencias técnicas que explican los conceptos, ya que rápidamente se entra en teoría electromagnética y surgen como hongos ecuaciones vectoriales. El propósito de esta nota es intentar explicar qué es eso de los vórtices radio, y qué significa desde un punto de vista teórico y práctico el aumento de capacidad de transmisión radio al que se hace referencia.</p>
<p>Es bien conocido que hay fibras ópticas monomodo y multimodo. Y quizás algo menos conocido el hecho de que en las guías de onda, en los terremotos y en el sonido debajo del agua las ondas se pueden propagar de diferentes maneras. Estas diferentes maneras se llaman modos. Se puede decir incluso que diferentes modos son ondas diferentes, que se transmiten juntas.  Y ¿por qué puede haber diferentes modos? Porque la naturaleza está hecha así, y si se resuelven las ecuaciones que definen la propagación se obtienen conjuntos de soluciones, cada solución correspondiente a una manera diferente de respuesta del medio.</p>
<p>Pues con esta introducción, lo siguiente no debe sorprender: en el espacio libre las ondas se pueden propagar también con modos diferentes. Este es un hecho muy conocido en el campo de la óptica, pero no tan conocido en el de la radio. Y no es tan conocido porque generar y extraer estos modos diferentes en las ondas electromagnéticas requiere antenas de un tamaño muy superior a la longitud de onda. Una excepción es la de la polarización: la polarización vertical es un modo, y la horizontal otro. Y en los enlaces fijos de microondas se lleva más de cincuenta años doblando la capacidad de transmisión emitiendo en las dos polarizaciones diferentes, porque cada modo es independiente y se puede separar. No se puede hacer lo mismo en comunicaciones móviles, pero esto daría para otra entrada al blog.</p>
<p>Hace ya más de quince años estos diferentes modos en el espacio libre (diferentes de la propagación de toda la vida, la onda plana) se pusieron de moda en el campo de la óptica. Y ha sido cuestión de tiempo que alguien haya querido experimentar con ellos en el campo de la radio. Y por fin han conseguido hacer un experimento, al que hace referencia el hipervínculo del primer párrafo. Ha sido un experimento heroico, con una antena de dos modos muy artesanal, y por supuesto sin posibilidad de aplicaciones prácticas, pero experimento pionero y por tanto muy meritorio. Para el lector interesado, estos modos reciben el nombre de Laguerre-Gauss.</p>
<p>El nombre de vórtice se asocia a estos modos porque presentan la propiedad de que en el eje de propagación el campo electromagnético es nulo. Y gente con imaginación ha equiparado este nulo con un “agujero negro”, que obviamente no lo es tal. Ha habido gente imaginativa con sentido del negocio que también ha dicho “y con esto podemos aumentar muchísimo la capacidad de la radio, sin tener que comprar más espectro”. Esto también es incorrecto. Dejando aparte los problemas asociados al tamaño de una antena que soporte en las longitudes de onda radio varios modos de Laguerre-Gaus, lo que eventualmente se podría obtener es una antena muy grande con varios conectores de salida, y por cada conector de salida se obtendría la señal proviniente de un modo diferente. Una especie de generalización de la multiplexación por polarización. Y, por supuesto, esto sería eventualmente (es decir, con mucha dificultad y coste) posible en radioenlaces fijos. En comunicaciones móviles no.</p>
<p>En consecuencia, no podemos recomendar a las operaciones que dejen de comprar espectro por la existencia de los modos de Laguerre-Gauss.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lacofa.es/index.php/general/aclarando-eso-de-los-agujeros-negros-de-las-radiocomunicaciones/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Docu-mientos anexos: El valor de los antivirus</title>
		<link>http://www.lacofa.es/index.php/general/docu-mientos-anexos-el-valor-de-los-antivirus</link>
		<comments>http://www.lacofa.es/index.php/general/docu-mientos-anexos-el-valor-de-los-antivirus#comments</comments>
		<pubDate>Tue, 18 Oct 2011 13:06:10 +0000</pubDate>
		<dc:creator>Antonio Manuel</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Sociedad de la Información]]></category>
		<category><![CDATA[Tendencias]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[aspack software]]></category>
		<category><![CDATA[fake]]></category>
		<category><![CDATA[SCR]]></category>
		<category><![CDATA[spam]]></category>

		<guid isPermaLink="false">http://www.lacofa.es/?p=3674</guid>
		<description><![CDATA[Autor: Antonio Manuel Amaya Hace un rato me ha llegado un correo que reproduzco a continuación: &#160; &#160; &#160; &#160; &#160; &#160; Para que el correo fuese más bonito, hasta le dije al Thunderbird que descargase la imágenes, tras verificar que, efectivamente, la descarga era de la web de la policía. Si bien a primera [...]]]></description>
			<content:encoded><![CDATA[<p>Autor: Antonio Manuel Amaya</p>
<p>Hace un rato me ha llegado un correo que reproduzco a continuación:</p>
<p><img class="size-full wp-image-3675 alignleft" title="1" src="http://www.lacofa.es/wp-content/uploads/2011/10/1.png" alt="" width="666" height="214" /></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Para que el correo fuese más bonito, hasta le dije al Thunderbird que descargase la imágenes, tras verificar que, efectivamente, la descarga era de la web de la policía. Si bien a primera vista (bueno, a primera vista rápida desde una cierta distancia) el correo puede parecer legítimo, una vez nos ponemos las gafas de leer, el correo es más sospechoso que un duro de madera. No solo la palabra ‘procedimiento’ aparece escrita de tres formas distintas (una incluso correcta), sino que no se han molestado ni en disimular con el ‘adjunto’. Ya avisan de que es un “documiento”, el enlace es a un servidor web externo, y ni se han molestado en esconder el tipo del archivo (SCR).</p>
<p>Claro que, por otra parte, ¿por qué tiene un usuario medio, digamos mi hermana, que saber que SCR es la extensión de los salvapantallas, y que en realidad son ficheros ejecutables a los que simplemente se les cambia la extensión? Particularmente si desde Windows 200 para acá en Microsoft decidieron que eso de las extensiones era una cosa fea y cutre y decidieron ocultarlas.</p>
<p>En cualquier caso, no se trata hoy de despotricar contra la extendida costumbre de confundir ‘<em>facilidad de uso</em>‘ con ‘<em>ocultar la información</em>‘ sin mirar que implicaciones puede tener no mostrar la información. Y, afortunadamente para mi ordenador, mi tranquilidad mental, y posiblemente mi cuenta corriente, yo no soy mi hermana.</p>
<p>Ni siquiera se trata de pensar en la ironía de usar un supuesto correo de la policía para distribuir malware. Supongo que en este caso con lo que juegan más que con la curiosidad o la lujuria de los usuarios es con su mala conciencia de los mismos (posiblemente relacionado con la curiosidad o la lujuria <img src='http://www.lacofa.es/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> ) y esperarán que cuando reciban el correo pensarán ‘¿que habré hecho?’ y pulsarán rápidamente el enlace sin pararse a leer el texto, ni a pensar que puñetas significará “<em>el procedimiento de investigación de que se trata en esta conducta regional</em>“.</p>
<p>Así pues hagamos un ejercicio de imaginación y pensemos que somos alguien que no sabe lo que es un SCR, y que pulsa compulsivamente en los enlaces que le vienen en los correos. Pero supongamos además que, irónicamente, estamos concienciados de que la red es un sitio peligroso y por lo tanto tenemos instalado un antivirus. Así que, confiando en nuestras medidas profilácticas, pulsamos el enlace, y descargamos el fichero.</p>
<p>¿Que pasará? A juzgar por los dos antivirus que yo tengo en este PC, que el ejecutable será considerado benigno y digno de confianza.</p>
<p>Es más, suponiendo una distribución uniforme de ventas de los antivirus, que tendremos un 88.4% de posibilidades de que el antivirus nos diga que el fichero que hemos descartado es puro y limpio, y que lo podemos ejecutar con total alegría:</p>
<p><a href="http://www.lacofa.es/wp-content/uploads/2011/10/21.png"><img class="aligncenter size-full wp-image-3677" title="2" src="http://www.lacofa.es/wp-content/uploads/2011/10/21.png" alt="" width="709" height="134" /></a></p>
<p>Y, para eso, tres de los cinco que lo detectan deben dar falsos positivos a mansalva. Solo dos de los antivirus (cuales es irrelevante) lo identifican como un Troyano/descargador. El resto lo identifica como ‘<em>sospechoso</em>‘ simplemente porque está empaquetado con AsPack, es decir el ejecutable real está comprimido/cifrado dentro del ejecutable descargado. Supongo que en <a href="http://www.aspack.com/">AsPack Software</a> no cabrán en sí de gozo de que todo el software que sus clientes hagan, bueno o malo, sea marcado como sospechoso por algunos antivirus.</p>
<p>Tras esto no me queda otra que inclinarme ante los comerciales de la industria de seguridad. No se me ocurre ningún otro campo en el que se venda un producto profiláctico que consume recursos constantemente, es irritante, y que, cuando de verdad hace falta, falla en un casi 90% de los casos.</p>
<p>Y lo mejor de todo es que visto el enorme éxito que tiene el modelo en los PCs de sobremesa para controlar las infecciones, la industria está lanzada a toda máquina para exportar el mismo modelo hacia los nuevos dispositivos: Una búsqueda de ‘antivirus móvil’ en Google devuelve casi 40 millones de resultados. Y, solo en el primero, hay 38 antivirus para descargar.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lacofa.es/index.php/general/docu-mientos-anexos-el-valor-de-los-antivirus/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hackers rompen la encriptación de SSL usada por millones de webs</title>
		<link>http://www.lacofa.es/index.php/general/hackers-rompen-la-encriptacion-de-ssl-usada-por-millones-de-webs</link>
		<comments>http://www.lacofa.es/index.php/general/hackers-rompen-la-encriptacion-de-ssl-usada-por-millones-de-webs#comments</comments>
		<pubDate>Thu, 06 Oct 2011 10:45:22 +0000</pubDate>
		<dc:creator>Antonio Manuel</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Sociedad de la Información]]></category>
		<category><![CDATA[Tendencias]]></category>
		<category><![CDATA[CBC]]></category>
		<category><![CDATA[cipher block chaining]]></category>
		<category><![CDATA[ECB]]></category>
		<category><![CDATA[electronic codebook]]></category>
		<category><![CDATA[hackers]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://www.lacofa.es/?p=3634</guid>
		<description><![CDATA[Autor: Antonio Manuel Amaya &#160; Podría haber titulado el post como ‘No dejes que la realidad te estropee un buen titular’, pero como total parece que todo el mundo ha copiado el titular de The Register, que es justo el del post, para que molestarme. Es una de las noticias estrella del mundillo de la seguridad [...]]]></description>
			<content:encoded><![CDATA[<p>Autor: Antonio Manuel Amaya</p>
<p>&nbsp;</p>
<p>Podría haber titulado el post como ‘No dejes que la realidad te estropee un buen titular’, pero como total parece que todo el mundo ha copiado el titular de <a href="http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/" target="_blank">The Register</a>, que es justo el del post, para que molestarme. Es una de las noticias estrella del mundillo de la seguridad de hace unos días, y se puede leer en el enlace anterior por ejemplo.</p>
<p>Para aquellos que no tengan tiempo o ganas de leer la noticia completa, el primer párrafo lo resume muy bien:</p>
<blockquote><p><em>Researchers have discovered a serious weakness in virtually all websites protected by the secure sockets layer protocol that allows attackers to silently decrypt data that’s passing between a webserver and an end-user browser.</em></p></blockquote>
<p>Ahí es nada. Hay una vulnerabilidad muy seria en prácticamente todos los sitios que usan SSL/TLS que permite a un atacante realizar ataques de Man-in-the-middle. Que es, precisamente, una de las dos cosas que se supone impide SSL.  A partir de ahí la noticia se dedica a asustarnos más contándonos que a partir de ahora (bueno, en realidad desde antes, ahora solo se ha presentado una prueba de concepto) nuestra navegación ha dejado de ser segura y vamos a tener que volver a ir al supermercado a hacer la compra a mano. Y todo porque los navegadores no implementan TLS 1.1 y 1.2. Y no lo hacen porque los desarrolladores de NSS y OpenSSL son una panda de vagos que no han implementado un estándar que tiene cinco años. Curiosamente, yo hubiese jurado que Chrome usa CryptoAPI y no NSS, pero en realidad es lo de menos.</p>
<p>Pero… ¿es cierta la noticia? ¿Tenemos de verdad que volver a ir al banco a hacer las transferencias en persona? ¿Que va a ser de nuestra vida online?</p>
<p>Pues sí, y no. Lo que no cuenta la noticia es cual es el problema real. El problema para el que se ha presentado una prueba de concepto se conoce desde el año 2002 (al menos el enlace más antiguo que yo he encontrado es<a href="http://www.openssl.org/~bodo/tls-cbc.txt">http://www.openssl.org/~bodo/tls-cbc.txt</a> que incluye correos de Febrero del 2002), y se debe a la forma en la que se realiza el cifrado en SSL.</p>
<p>De forma muy sencilla, y obviando algunas cosas, cuando se manda un mensaje cifrado normalmente el mensaje se parte en bloques de un tamaño fijo (tamaño de la clave normalmente). Hay varias formas de cifrar los bloques, a su vez. El mecanismo más sencillo es ECB (Electronic Codebook Cipher), que consiste en cifrar cada bloque de forma independiente:</p>
<p><a href="http://www.lacofa.es/wp-content/uploads/2011/10/Ecb_encryption_12.png"><img class="aligncenter size-full wp-image-3641" title="Ecb_encryption_1" src="http://www.lacofa.es/wp-content/uploads/2011/10/Ecb_encryption_12.png" alt="" width="600" height="245" /></a></p>
<p>Este es el mecanismo más sencillo, pero tiene un problema básico: un bloque se cifra siempre de la misma forma. Y esto da lugar a dos problemas:</p>
<ul>
<li>da información del contenido del mensaje</li>
<li>permite ataques de texto elegido: Un atacante que capture un mensaje cifrado cuyo valor sea ‘ABCD’ no puede descifrarlo para saber que es en realidad ‘HOLA’ cifrado. Pero si puede inyectar bloques, o incluso mensajes completos, puede introducir ‘HOLA’, obtener ‘ABCD’ y así sabrá lo que se había transmitido. En un ejemplo más real, si sabemos que hay una parte del mensaje interceptado es un PIN que tiene un valor entre 0000 y 9999, y podemos inyectar bloques en el proceso de cifrado, podemos probar todos los valores y así averiguar cual era el PIN original.</li>
</ul>
<p>Para solucionar estos dos problemas hay otros mecanismos de cifrado por bloques. El usado por SSL se conoce como CBC (Cipher Block Chaining) y podemos verlo en la siguiente figura:</p>
<p><a href="http://www.lacofa.es/wp-content/uploads/2011/10/Cbc_encryption_21.png"><img class="aligncenter size-full wp-image-3642" title="Cbc_encryption_2" src="http://www.lacofa.es/wp-content/uploads/2011/10/Cbc_encryption_21.png" alt="" width="600" height="243" /></a> Este mecanismo de cifrado evita los dos problemas que tiene ECB: un mismo bloque de texto en claro se cifrará de forma distinta según la posición del mensaje en la que esté. Y, si además el mensaje de inicialización es aleatorio (o pseudoaleatorio), un mismo mensaje completo, cifrado con la misma clave, dará un mensaje cifrado distinto cada vez que se introduzca en el sistema. Y el problema que tiene TLS 1.0 es que usa un vector de inicialización pseudoaleatorio para el primer mensaje que se intercambia. Pero para el resto de los mensajes se usa como vector de inicialización el último bloque cifrado del mensaje anterior.</p>
<p>Así pues, si llamamos</p>
<ul>
<li>C(K,B) a la función que cifra un bloque B con clave K,</li>
<li>(B1,…,Bn) a los bloques de un mensaje M</li>
<li>+ a la función XOR (ya, ya sé que tradicionalmente + es OR, pero no sé poner el + con un círculo en ASCII)</li>
</ul>
<p>Entonces, los bloques cifrados son</p>
<ul>
<li>C1=C(K,IV+B1)</li>
<li>C2=C(K,C1+B2)</li>
<li>…</li>
<li>Ci=C(K,Ci-1+Bi)</li>
<li>…</li>
<li>Cn=C(K,Cn-1+Bn)</li>
</ul>
<p>Y, en SSL, el mensaje M’, que está compuesto por los bloques (B’1,…,B’n) se cifrará como</p>
<ul>
<li>C’1=C(K,Cn+B’1)</li>
<li>C’2=C(K,C’1+B’2)</li>
<li>…</li>
<li>C’n(C(K,Cn-1+B’n)</li>
</ul>
<p>Ahora supongamos que el que realiza el cifrado es un navegador web que usa SSL, que yo soy un pirata ruso, que creo que Bi es un PIN, y quiero verificar si el valor del PIN es 1234. Y supongamos que yo, con los superpoderes que me proporciona el ser un pirata ruso, <strong>puedo generar mensajes (o bloques) con el valor que yo quiera en el navegador del usuario</strong>. Entonces simplemente genero un mensaje cuyo primer bloque sea Cn+Ci-1+’1234′, y lo envío tal cual. El mecanismo de cifrado, amablemente, me calcula C’1=C(K,Cn+Cn+Ci-1+’1234′). O lo que es lo mismo, C’1=C(K,Ci-1+’1234′).</p>
<p>Entonces, si Bi=’1234′, C’1 será igual a Ci. Y ya sé el PIN. Si sé que Bi contiene el PIN, pero no es ‘1234′ basta con repetir esta operación otras 9999 veces y sacaré el PIN.</p>
<p>Como decía, este ataque se conoce desde el 2002, pero se creía que no era explotable porque los superpoderes de los piratas rusos no incluían el envío de paquetes escogidos desde el navegador del usuario. He encontrado un <a href="http://citeseerx.ist.psu.edu/viewdoc/summary?doi=10.1.1.61.5887">paper del 2006</a> que explica el problema y propone un ataque factible basado en applets en el navegador.</p>
<p>Y la ruptura del SSL a la que hace referencia el artículo de The Register es una prueba de concepto basada en Javascript, que lo que permite es realizar ataques de fuerza bruta remota. O sea, adivinar el PIN generando todas las opciones posibles, mandándolas cifradas como comentaba antes, y verificando en un Sniffer si el valor que se envía es el que se capturo originalmente. En la noticia dicen que funciona para extraer cookies, supongo que porque es más fácil saber en que bloques se envían las cookies.</p>
<p>Para que el ataque sea práctico, es necesario:</p>
<ul>
<li>Que la víctima descargue un Javascript malicioso. El Javascript debe quedarse corriendo en segundo plano.</li>
<li>Que la víctima visite el sitio de el que el pirata quiere obtener algún dato, como por ejemplo Paypal (es el ejemplo del artículo).</li>
<li>Que sea factible sacar el valor de la cookie por fuerza bruta. O tienen un valor pequeño, o tienen una estructura conocida. Por cierto, en este caso el que el cifrado sea en bloques es una ventaja para el atacante. Si los bloques son de 4 bytes, para romper un PIN de 8 dígitos hay que probar  100.000.000 de combinaciones. Solo hay que probar 20.000 combinaciones, o sea los cuatro primeros dígitos y los cuatro últimos por separado.</li>
<li>Que la víctima no cierre el navegador mientras estamos haciendo el ataque.</li>
<li>Y que la sesión SSL no caduque en el proceso, porque  caduca cambia la clave K.</li>
</ul>
<p>¿Es un ataque interesante? Sí. ¿Práctico? No mucho, la verdad. Creo que sigue siendo más sencillo mandarle un correo a la víctima en perfecto castellano powered-by-Google diciéndole que vaya a piratasrus.com a cambiar la contraseña de Paypal o le cerramos la cuenta.</p>
<p>Fuente:</p>
<ul>
<li><a href="http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/">The Register</a></li>
<li><a href="http://www.openssl.org/~bodo/tls-cbc.txt">OpenSSL</a></li>
<li><a href="http://citeseerx.ist.psu.edu/viewdoc/summary?doi=10.1.1.61.5887">Citeseer</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.lacofa.es/index.php/general/hackers-rompen-la-encriptacion-de-ssl-usada-por-millones-de-webs/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>De APTs y hombres</title>
		<link>http://www.lacofa.es/index.php/general/apts-y-hombres</link>
		<comments>http://www.lacofa.es/index.php/general/apts-y-hombres#comments</comments>
		<pubDate>Tue, 04 Oct 2011 11:14:05 +0000</pubDate>
		<dc:creator>barroso</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Sociedad de la Información]]></category>
		<category><![CDATA[Tecnologías]]></category>
		<category><![CDATA[Tendencias]]></category>
		<category><![CDATA[advanced persisten threat]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[zero-day]]></category>

		<guid isPermaLink="false">http://www.lacofa.es/?p=3623</guid>
		<description><![CDATA[Autor: David Barroso &#160; Cualquiera que esté metido en el mundo de la seguridad habrá escuchado o leído alguna vez (sobre todo los dos últimos años) el término APT en algún lugar. APT son las siglas de Advanced Persistent Threat, es decir, una amenaza (una persona motivada con un objetivo claro), avanzada (por el método y [...]]]></description>
			<content:encoded><![CDATA[<div>
<p>Autor: David Barroso</p>
<p>&nbsp;</p>
<p>Cualquiera que esté metido en el mundo de la seguridad habrá escuchado o leído alguna vez (sobre todo los dos últimos años) el término APT en algún lugar. APT son las siglas de <a href="http://en.wikipedia.org/wiki/Advanced_persistent_threat">Advanced Persistent Threat</a>, es decir, una amenaza (una persona motivada con un objetivo claro), avanzada (por el método y la técnica utilizada), y persistente (generalmente en el tiempo, pero también por la forma y los objetivos de los atacantes). Aunque realmente el término proviene del mundo militar (parece ser que fue la US Air Force la que inventó el término en el año 2006) y la amenaza puede ser de cualquier estilo, últimamente se ha asociado a los ataques por medios informáticos.</p>
<p>Al final después de tanto usarlas, las siglas APT han perdido todo su significado en el contexto actual en el que se mencionan, puesto que es normal encontrarlas en cualquier presentación o artículo donde se relacionan con incidentes normales, y la gran mayoría de los ataques recientes que han sufrido grandes empresas no se pueden considerar como APTs propiamente dichos aunque los atacados digan lo contrario.</p>
<p>La mayoría de los incidentes informáticos son ataques masivos en donde lo importante es conseguir cuantos más ordenadores infectados mejor, puesto que:</p>
<ul>
<li>Existirá una probabilidad mayor de que el usuario de ese ordenador infectado se conecte a páginas web ‘interesantes’ (entidades financieras, pagos on-line, subastas, loterías, páginas de compra/venta de acciones, redes sociales, etc.) para el atacante</li>
<li>Podremos enviar más spam por segundo</li>
<li>Lograremos tener un ancho de banda más grande para realizar ataques de denegación de servicio distribuido (DDoS)</li>
<li>Ganaremos más dinero engañando al usuario de ese ordenador infectado con el pretexto de que está muy infectado y que nos tiene que comprar nuestro (<em><a href="http://en.wikipedia.org/wiki/Fake_AV">fake</a></em>) antivirus; o le diremos que hemos cifrado todos sus datos y que nos tiene que pagar para descifrarlos (<em><a href="http://en.wikipedia.org/wiki/Ransomware_%28malware%29">ransomware</a></em>)</li>
<li>Podremos ganar más dinero con nuestras campañas de <em><a href="http://en.wikipedia.org/wiki/Compensation_methods">Pay-per-install</a></em>, o <em>pay-per-click</em> (<em><a href="http://en.wikipedia.org/wiki/Click_fraud">clickfraud</a></em>)</li>
<li>Obtendremos más proxies para poder anonimizar nuestras operaciones posteriores</li>
<li>Cualquier otra idea malévola que se nos ocurra</li>
</ul>
<p>En definitiva, son ataques indiscriminados que generalmente instalan algún tipo de malware, y muchas veces revenden el control de ese ordenador infectado a terceros; generalmente va a existir una conexión a un panel de control (C&amp;C) para poder gestionar el ordenador remotamente, y ese C&amp;C podrá estar en cualquier país del mundo, y muchas veces en un <a href="http://en.wikipedia.org/wiki/Bulletproof_hosting">bullet-proof hosting</a>.</p>
<p>¿Y qué tiene que ver con los APTs? Realmente el problema es que cuando alguien encuentra una máquina infectada, con un malware que está haciendo cualquiera u otra de las actividades anteriores, y se conecta a un C&amp;C remoto para enviar los datos, muchas veces la presión, histeria, o el intento de no mancillar la reputación obliga a decir que ha sido un ataque muy avanzado dirigido al robo de información de una empresa/gobierno, acusando directamente al grupo/país que más de moda esté en ese momento (Anonymous, Lulzsec, China o Irán, por ejemplo).</p>
<p>El resto de ataques que no son masivos e indiscriminados, sí que son ataques dirigidos, pero muchas veces distan de ser un APT en el sentido estricto de la palabra. Muchos ataques de robo de información mediante <em><a href="http://en.wikipedia.org/wiki/Sql_injection">SQL Injection</a></em>, <a href="http://en.wikipedia.org/wiki/Remote_file_inclusion">Remote File Inclusion (RFI)</a>, o servicios mal configurados son ataques dirigidos, pero la mayoría de las veces son simples (aunque eficaces). Y ya por fin, los que quedan, podríamos considerarlos APTs, donde generalmente el acceso a información confidencial es la principal razón de estas amenazas.</p>
<p>Los verdaderos APTs son muy difíciles de detectar, y sobre todo, muy difícil de responder ante ellos, con lo que muchas veces sólo la pericia del equipo de respuesta a incidentes podrá contrarrestar los efectos de tales ataques; muchas de las herramientas de seguridad que tenemos actualmente no nos servirán de mucho para detectar a tiempo estos ataques, y tendremos que fijarnos en los pequeños detalles (con un foco importante en <em>network security monitoring</em> - conoce lo que tus sistemas y redes suelen hacer, e investiga si de repente ves algo nuevo) para poder enlazar todos los indicios que nos lleve a detectar un ataque de estas características.</p>
<p><a href="http://www.lacofa.es/wp-content/uploads/2011/10/1.jpg"><img class="alignleft size-full wp-image-3644" title="1" src="http://www.lacofa.es/wp-content/uploads/2011/10/1.jpg" alt="" width="350" height="350" /></a>El problema es que en la industria de seguridad la palabra APT se utiliza hoy en día como se utilizaba la palabra <a href="http://en.wikipedia.org/wiki/Zero-day_attack">zero-day</a> (<em>0-day</em>), donde muchos fabricantes se suben a la ola y aseguran que su producto detecta ya no sólo contra <em>zero-days</em>, sino también contra APTs. Algunos otros fabricantes, aún sabiendo que están cometiendo un grave error, incluyen también el tema de los APTs en su estrategia de marketing, puesto que hoy en día parece que tu producto no funciona si no es capaz de parar todo lo que aparezca.</p>
<p>En resumen, las siglas APT,como la palabra <em>zero-day</em>, <em>cyber-perl harbour</em>,<em>cyber-9/11</em>, etc. son palabras que se utilizan generalmente con un objetivo totalmente diferente al que fueron concebidas, con lo que es necesario cuidar nuestro lenguaje para no caer en malinterpretaciones.</p>
</div>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lacofa.es/index.php/general/apts-y-hombres/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Full-disclosure vs responsible disclosure. Siguiente capítulo</title>
		<link>http://www.lacofa.es/index.php/agenda/full-disclosure-vs-responsible-disclosure-siguiente-capitulo</link>
		<comments>http://www.lacofa.es/index.php/agenda/full-disclosure-vs-responsible-disclosure-siguiente-capitulo#comments</comments>
		<pubDate>Tue, 20 Sep 2011 10:50:47 +0000</pubDate>
		<dc:creator>barroso</dc:creator>
				<category><![CDATA[Agenda]]></category>
		<category><![CDATA[Innovación]]></category>
		<category><![CDATA[Sociedad de la Información]]></category>
		<category><![CDATA[Tendencias]]></category>
		<category><![CDATA[bugs]]></category>
		<category><![CDATA[full-disclosure]]></category>
		<category><![CDATA[iDefense VCP]]></category>
		<category><![CDATA[responsible]]></category>
		<category><![CDATA[Stuxnet]]></category>

		<guid isPermaLink="false">http://www.lacofa.es/?p=3562</guid>
		<description><![CDATA[Autor: David Barroso La eterna discusión entre full-disclosure vs responsible disclosure tiene un nuevo área relativamente reciente: la protección de infraestructuras críticas (CIP). Es bastante común, que cada cierto tiempo se vuelva a discutir la mejor forma de reportar una vulnerabilidad a un fabricante, puesto que a día de hoy, todavía no se ha institucionalizado [...]]]></description>
			<content:encoded><![CDATA[<p>Autor: David Barroso</p>
<p style="text-align: justify;">La eterna discusión entre <em>full-disclosure vs responsible</em> disclosure tiene un nuevo área relativamente reciente: la protección de infraestructuras críticas (CIP). Es bastante común, que cada cierto tiempo se vuelva a discutir la mejor forma de reportar una vulnerabilidad a un fabricante, puesto que a día de hoy, todavía no se ha institucionalizado un procedimiento que pueda satisfacer a ambas partes (la persona que encuentra la vulnerabilidad, y el fabricante).</p>
<p style="text-align: justify;">Existe todo tipo de alternativas, sin ser ninguna más exitosa que otra: agradecer al investigador su ayuda (como por ejemplo Microsoft), pagarle una determinada cantidad de dinero (Google), o simplemente, utilizar alguna compañía que funciona como broker para pagar las vulnerabilidades (<a href="https://labs.idefense.com/vcpportal/login.html">iDefense VCP</a> o <a href="http://www.zerodayinitiative.com/">Tippingpoint ZDI</a> por ejemplo). Pero la realidad es que el sistema no funciona, y ejemplos como el del año pasado de la vulnerabilidad descubierta por Tavis Ormandy en <a href="http://blogs.technet.com/b/msrc/archive/2010/06/10/windows-help-vulnerability-disclosure.aspx">Windows</a>, es <a href="http://seclists.org/dailydave/2010/q2/58">el ejemplo perfecto</a> que demuestra que es necesario tener algún procedimiento que contente a todas las partes.</p>
<p style="text-align: justify;"><a href="http://www.lacofa.es/wp-content/uploads/2011/09/Bugs1.jpg"><img class="size-medium wp-image-3564 aligncenter" title="Bugs" src="http://www.lacofa.es/wp-content/uploads/2011/09/Bugs1-300x150.jpg" alt="" width="300" height="150" /></a></p>
<p style="text-align: justify;">A día de hoy lamentablemente algunos fabricantes no consideran que la seguridad es un elemento crítico para no poner en riesgo a sus usuarios (<a href="http://www.zerodayinitiative.com/advisories/upcoming/">la lista de ZDI</a> sobre las vulnerabilidades aún no parcheadas es bastante ilustrativa), y por el otro lado, algunos investigadores también piensan que los fabricantes deben cumplir con sus exigencias de forma inmediata, llegando incluso a extorsionar al fabricante. Si bien han existido siempre intentos de procedimentar el reporte de vulnerabilidades (desde el famoso <a href="http://www.ilias.de/docu/goto_docu_wiki_1357_RFPolicy.html">procedimiento de RFP</a>, pasando por un intento del IETF, <a href="http://tools.ietf.org/html/draft-christey-wysopal-vuln-disclosure-00">Responsible Vulnerability Disclosure Process</a>, que acabo siendo la base de <a href="http://www.symantec.com/security/OIS_Guidelines%20for%20responsible%20disclosure.pdf">un procedimiento de la Organization for Internet Safety</a>, hasta la iniciativa de <a href="http://trailofbits.com/2009/03/22/no-more-free-bugs/">No More Free Bug</a>s promovida por varios investigadores).</p>
<p style="text-align: justify;">Si nos movemos en el campo de la protección de las infraestructuras críticas, recientemente estamos viendo lo mismo que ocurrió hace ya varios años: después de intentar hacer las cosas bien, al ver que a menudo no se obtiene ningún resultado, nos encontramos con posiciones como la de <a href="http://www.digitalbond.com/2011/09/07/motivation-and-goals-for-project-basecamp/">Digital Bond</a>, donde su <a href="http://www.digitalbond.com/about-us/vulnerability-disclosure-policy/">política de reporte de vulnerabilidades</a> es tan simple como: haremos lo que nos de la gana; cansados de ver cómo los grandes fabricantes industriales, después de todos los ríos de tinta que han provocado incidentes como <a href="http://es.wikipedia.org/wiki/Stuxnet">Stuxnet</a> o las vulnerabilidades encontradas por <a href="http://www.tofinosecurity.com/blog/siemens-plc-security-vulnerabilities-–-it-just-gets-worse">Dillon Beresford</a>, parece que no reaccionan, ni siquiera cuando se involucra al <a href="http://www.us-cert.gov/control_systems/ics-cert/">ICS-CERT</a> (puede que incluso el fabricante <a href="http://www.digitalbond.com/2011/05/09/vulnerability-disclosure-behind-the-scenes/">desee denunciarte</a>).</p>
<p style="text-align: justify;">Al final del día, lo que importa es cómo cada fabricante se preocupa de manejar y coordinar estas incidencias (la comunicación con los investigadores y empresas), puesto que, si por fin nos hemos dado cuenta que ninguna de las políticas de reporte de vulnerabilidades globales funciona, es trabajo de cada fabricante organizar su propia política que sea de gusto de ambas partes. Por poner un ejemplo, <a href="http://www.mozilla.org/security/bug-bounty.html">Mozilla</a>, <a href="http://www.barracudalabs.com/bugbounty/">Barracuda</a>, <a href="http://blog.chromium.org/2010/01/encouraging-more-chromium-security.html">Google</a>, <a href="http://www.facebook.com/whitehat/bounty/">FaceBook</a> o <a href="https://twitter.com/about/security">Twitter</a> ya lo han hecho, y no todas ellas pagan por vulnerabilidad encontrada, sino que algunas simplemente reconocen la ayuda.</p>
<p style="text-align: justify;">En definitiva, más vale prevenir que curar, y es necesario que todas las grandes empresas tengan en marcha una <strong>política clara y publicada</strong> sobre las vulnerabilidades que terceras personas encuentren sobre sus productos, servicios, o simplemente, sobre sus portales web, y que <strong>se reconozca también la labor de las personas</strong> anónimas o no, que, positivamente, colaboran en la mejora de la seguridad en la red.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lacofa.es/index.php/agenda/full-disclosure-vs-responsible-disclosure-siguiente-capitulo/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Apple y los certificados falsos</title>
		<link>http://www.lacofa.es/index.php/general/apple-y-los-certificados-falsos-2</link>
		<comments>http://www.lacofa.es/index.php/general/apple-y-los-certificados-falsos-2#comments</comments>
		<pubDate>Tue, 06 Sep 2011 09:15:26 +0000</pubDate>
		<dc:creator>erik</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Sociedad de la Información]]></category>
		<category><![CDATA[Tendencias]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[certificados falsos]]></category>
		<category><![CDATA[DigiNotar]]></category>
		<category><![CDATA[fake certificate]]></category>

		<guid isPermaLink="false">http://www.lacofa.es/?p=3492</guid>
		<description><![CDATA[Autor: Erik Miguel Fernández &#160; El martes salió la noticia de que se había detectado en Irán un ataque de suplantación SSL contra los usuarios que querían conectarse a la web de Gmail. Se trata de un ataque man-in-the-middle en el que se emplea un certificado falso. Cuando el usuario intenta conectarse a Google de [...]]]></description>
			<content:encoded><![CDATA[<p>Autor: Erik Miguel Fernández</p>
<p>&nbsp;</p>
<p style="text-align: justify;">El martes <a href="http://googleonlinesecurity.blogspot.com/2011/08/update-on-attempted-man-in-middle.html">salió la noticia </a>de que se había detectado en Irán un ataque de suplantación SSL contra los usuarios que querían conectarse a la web de Gmail.</p>
<p style="text-align: justify;">Se trata de un ataque man-in-the-middle en el que se emplea un certificado falso. Cuando el usuario intenta conectarse a Google de forma segura, en realidad se conecta al atacante, que para establecer la conexión le envía un certificado falso diciendo que es Google. La autoridad certificadora es legítima (DigiNotar), pero DigiNotar no tiene autoridad para expedir certificados de Google.</p>
<p style="text-align: justify;">El problema es que en algunos sistemas y navegadores se chequea que la autoridad certificadora es legítima, pero no se chequea que además de ser legítima tenga autoridad para emitir ese certificado en particular.</p>
<p style="text-align: justify;">El resultado en esos navegadores es que el usuario no percibe absolutamente nada y cree estar en una conexión segura con Google, cuando en realidad está en una conexión segura con el atacante (que a su vez establece una conexión segura con Google para redirigirle el tráfico y que el usuario no perciba nada). Con ello, el atacante tiene acceso a todo lo que circule por la conexión (usuario, contraseña, correos enviados o leídos, destinatarios, etc.). También podría manipular la conexión para enviar información falsa al usuario, ocultarle información, suplantar al usuario para enviar información en su nombre, etc.</p>
<p style="text-align: justify;"> Si el navegador está programado correctamente, en estos casos debe generar una alerta de seguridad para avisar al usuario (otra cosa es que el usuario decida ignorar la alerta y conectarse de todos modos…)</p>
<p style="text-align: justify;">Ayer jueves nos enteramos que además de Gmail y otros servicios de Google, también han sido atacadas por el mismo sistema las conexiones de usuarios iraníes a Yahoo, Mozilla y WordPress, entre otras. Se <a href="http://www.elmundo.es/elmundo/2011/09/01/navegante/1314889057.html">sospecha</a> que puede estar un Gobierno (presumiblemente el iraní) detrás del ataque.</p>
<p style="text-align: justify;"> La entidad certificadora (DigiNotar, de Holanda) ha reconocido que le han robado una docena de certificados en un ataque que sufrió en julio de hackers iraníes. Mientras se resuelve el problema, tanto Google (Chrome), como Microsoft (Internet Explorer) como Mozilla han retirado a DigiNotar del listado de autoridades de certificación de confianza.</p>
<p style="text-align: justify;">El problema aparece con Mac OS X, ya que a raíz del problema anterior se ha descubierto un bug por el cual Mac OS X no es capaz de desconfiar de certificados emitidos por una Entidad revocada por el usuario. Esto significa que, hasta que se resuelva el problema, <a href="http://www.seguridadapple.com/2011/09/serio-bug-mac-os-x-no-revoca-entidades.html">se recomienda </a>a los usuarios que no se fíen de los sitios web firmados por DigiNotar cuando se navegue con Apple Safari…</p>
<p style="text-align: justify;">Por otra parte, Apple también ha tenido este mismo problema con el iOS, ya que no chequeaba en las conexiones que la autoridad certificadora realmente tuviera autoridad para emitir los certificados que enviaba al terminal. Esto afecta tanto a iPad como a iPhone en las versiones anteriores al iOS 4.3.5</p>
<p style="text-align: justify;">Así que si el iPhone (o la iPad) tiene una versión de SO anterior a la 4.3.5, cuidado…</p>
<p style="text-align: justify;">Por cierto, el jailbraking más sencillo del iPhone se hace hasta la versión 4.3.3, con lo que el que quiera hacer jailbraking en su iPhone <a href="http://www.elladodelmal.com/2011/08/jugada-redonda-de-apple-con-un-bug-de.html">debe saber </a>que va a tener este bonito agujero de seguridad en sus conexiones SSL…</p>
<p style="text-align: justify;">
]]></content:encoded>
			<wfw:commentRss>http://www.lacofa.es/index.php/general/apple-y-los-certificados-falsos-2/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sé dónde has estado…</title>
		<link>http://www.lacofa.es/index.php/agenda/se-donde-has-estado</link>
		<comments>http://www.lacofa.es/index.php/agenda/se-donde-has-estado#comments</comments>
		<pubDate>Wed, 17 Aug 2011 09:59:57 +0000</pubDate>
		<dc:creator>cplaza</dc:creator>
				<category><![CDATA[Agenda]]></category>
		<category><![CDATA[Innovación]]></category>
		<category><![CDATA[Sociedad de la Información]]></category>
		<category><![CDATA[Tendencias]]></category>
		<category><![CDATA[Ghostery]]></category>
		<category><![CDATA[history stealing]]></category>
		<category><![CDATA[Noscript]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[robo historiales]]></category>

		<guid isPermaLink="false">http://www.lacofa.es/?p=3448</guid>
		<description><![CDATA[Autor: Carlos Plaza En Internet muchos de los dispositivos diseñados para hacer el “bien” se utilizan para hacer el “mal” cuando hablamos de seguridad y privacidad. Por ejemplo, el hecho de que la petición http incluya información sobre el tamaño de pantalla,  versión e idioma del navegador o las fuentes disponibles, etc., se realizaba para [...]]]></description>
			<content:encoded><![CDATA[<p>Autor: Carlos Plaza</p>
<p>En Internet muchos de los dispositivos diseñados para hacer el “bien” se utilizan para hacer el “mal” cuando hablamos de seguridad y privacidad.</p>
<p>Por ejemplo, el hecho de que la petición http incluya información sobre el tamaño de pantalla,  versión e idioma del navegador o las fuentes disponibles, etc., se realizaba para que los sitios web pudieran personalizar la distribución y localización del contenido ofrecido.</p>
<p>Sin embargo, esta información también se utiliza para obtener la huella digital de <span style="text-decoration: underline;">dispositivos</span> con el fin de rastrear a los usuarios.</p>
<p>De la misma manera<span style="text-decoration: underline;">,</span> la característica que se suele utilizar, mostrando mediante distintos colores un enlace visitado y no visitado ha sido empleado para <strong>“robar historiales”,</strong> por ejemplo una página web sospechosa contiene una lista de enlaces, y con JavaScript se revisa el color de los enlaces para saber si has visitado una de esas webs.</p>
<p><a href="http://www.lacofa.es/wp-content/uploads/2011/08/rastreovisitas.png"><img class="alignnone size-full wp-image-3449" title="rastreovisitas" src="http://www.lacofa.es/wp-content/uploads/2011/08/rastreovisitas.png" alt="" width="539" height="394" /></a></p>
<p>De esta manera, esa web puede aprender “cosas interesantes” como bancos <strong>(de datos)</strong>  visitados para identificar ataques “phising”</p>
<p> Existen incluso <a href="http://www.cdt.org/blogs/justin-brookman/all-your-browsing-history-are-belong-us" target="_blank">empresas que venden productos o servicios</a> que son utilizados por programadores de la Web para <strong>“robar historiales” </strong>o empresas que quieren saber si un usuario que visita su web ha visitado antes otras webs con información acerca de la empresa (Tealium).</p>
<p>Este dispositivo se ha extendido por comprometer la privacidad del usuario de una forma sofisticada, según han publicado  <a href="http://cyberlaw.stanford.edu/node/6695" target="_blank"> investigadores de la Universidad de Stanford </a> recientemente: un profundo estudio de una empresa rastreadora online la cual comprueba si el usuario ha visitado alguna página web de una lista de más de 15000 enlaces, divididos cuidadosamente en categorías como compras de grupo, aplicaciones para casa ,coches, o incluso información delicada como la salud o asuntos financieros…</p>
<p><a href="http://www.lacofa.es/wp-content/uploads/2011/08/HistoricoDirecciones.png"><img class="alignnone size-full wp-image-3450" title="HistoricoDirecciones" src="http://www.lacofa.es/wp-content/uploads/2011/08/HistoricoDirecciones.png" alt="" width="499" height="583" /></a></p>
<p><strong>¿Cuál es la protección de usuario disponible?</strong></p>
<p>Navegadores como <a href="http://blog.mozilla.com/security/2010/03/31/plugging-the-css-history-leak/" target="_blank">Firefox</a> incorporan en sus últimas versiones un seguro para protegerse del <strong>“robo de historiales”, </strong>aunque nunca se garantiza al 100%  que los asaltantes no sean capaces de burlar la seguridad( por ejemplo, en vez de utilizar JavaScript utilizan máscaras de pantalla para los enlaces visitados)… De hecho, en la comunidad Mozilla han tardado unos años en elegir un mecanismo, ya que no había una opción clara para eliminar el ataque sin afectar a otras funcionalidades.</p>
<p>Así que no es una mala idea utilizar algunos complementos gratis- como <a href="http://www.ghostery.com/" target="_blank">Ghostery </a> u otras herramientas que previenen el rastreamiento y evitan la ejecución de comandos por parte de rastreadores bloqueados- o <a href="https://addons.mozilla.org/en-US/firefox/addon/noscript/" target="_blank">NoScript </a>para bloquear /permitir comandos de forma selectiva. Y por supuesto, configurar tu navegador para eliminar el historial una vez terminado.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lacofa.es/index.php/agenda/se-donde-has-estado/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

