miércoles, 8 de junio de 2011

John Day: “La IPv6 sigue sin ser la solución"

Día Mundial de IPv6

[ 08/06/2011 - 08:02 CET ]

El pionero de Internet, historiador y científico John Day considera que Internet actual no deja de ser una demo incompleta de lo que debería ser una red de computadores: “IPv6 no aporta ninguna solución a la Internet del Futuro, es solo un parche más de la Internet actual, ya saturada".

Diario Ti: La Fundación i2CAT ha empezado a trabajar con la Universidad de Boston, el centro de investigación irlandés TSSG y la start-up estadounidense TRIA Network Systems en el desarrollo del primer prototipo basado en la arquitectura RINA (Recursive InterNetwork Architecture), una teoría general sobre la arquitectura de redes desarrollada por el pionero de Internet John Day. Este profesor e investigador de la Universidad de Boston ha sido invitado recientemente por i2CAT a Barcelona para aportar su visión de la Internet del Futuro, una red de computadores mucho más sencilla que la actual y, por tanto, más económica de construir y de operar, proporcionando al mismo tiempo multi-homing, movilidad, multicast y calidad de servicio en los usuarios.

John Day, durante su visita a Barcelona, ha sentenciado que la Internet actual no deja de ser una demo incompleta de lo que debería ser una red de computadores: “se trata de un reflejo muy cercano a los primeros prototipos de redes de conmutación de paquetes construidos durante los años 70, con la gran diferencia de que el hardware ha mejorado de forma notoria; es más, algunas arquitecturas de redes de esa época que no prosperaron (como Cyclades, XNS, DECnet o OSI) tenían menos limitaciones estructurales que la arquitectura actual basada en protocolos TCP/IP".

Según el teórico, gran parte de los problemas de la arquitectura TCP/IP (multi-homing, movilidad, escalabilidad en el enrutamiento) provienen del hecho de que la dirección IP identifica una interfaz en un nodo en lugar del nodo en sí. Como las redes IP calculan las rutas como una secuencia de direcciones IP (y por tanto como una secuencia de interfaces), si un nodo está conectado a la red a través de más de una interfaz (multi-homing), la red no tiene modo de saber que todas esas interfaces pertenecen al mismo nodo. En consecuencia, cuando una interfaz del nodo falla, la red no pasa a enviar automáticamente los paquetes a través de otra interfaz del mismo nodo, sino que lo descarta.

“Teniendo en cuenta que la IPv6 se basa en el mismo protocolo y continúa identificando la interfaz y punto, nos encontramos con el mismo problema", asegura Day, que señala que “IPv6 no aporta ninguna solución a la Internet del Futuro, es solo un parche más de la Internet actual, ya saturada".

Lo que propone el profesor con su arquitectura RINA es un modelo en el que una capa es una aplicación distribuida que proporciona servicios de comunicación entre procesos a través de un cierto ámbito (como un enlace punto a punto, una red local, una red regional, una red de redes…). Estas capas (denominadas DIFs en terminología RINA) son recursivas, ya que se proporcionan servicios la una a la otra, y se pueden utilizar tantas como el diseñador de red considere oportuno. Es decir, en contraposición al modelo actual, estaríamos hablando de un solo tipo de capa (configurable dependiendo de dónde opere) que se puede repetir tantas veces como sea necesario para gestionar mejor los recursos de red. El modelo actual, basado en un número fijo de capas funcionales (cada capa realiza una función diferente) es más complejo e ineficiente por la multitud de protocolos que necesita, inflexible y, además, las implementaciones no siguen el modelo teórico actual (protocolos que están entre dos capas, funciones repetidas en distintas capas, interacciones entre capas que no deberían suceder).

La Fundación i2CAT contribuirá a hacer realidad esa teoría, desarrollando junto a las entidades internacionales citadas el primer prototipo de esta revolucionaria arquitectura. Este proyecto pretende validar y mejorar las especificaciones de los protocolos que implementan RINA, obteniendo además como resultado dos prototipos desarrollados de manera independiente pero interoperables. Otro importante objetivo del proyecto es el de demostrar que para adoptar la arquitectura de RINA no es necesario un complejo proceso de transición, sino que en el futuro RINA se podrá empezar a desplegar coexistiendo con redes TCP/IP. Sus resultados sentarán la base para que se sigan desarrollando mejores implementaciones y se pueda experimentar con las propiedades y los beneficios que RINA conlleva.

La Fundación i2CAT es un centro de investigación e innovación fundado en 2003. Tiene como principal objetivo conseguir una Internet del futuro accesible y abierta. Para ello, la Fundación pone la investigación y la innovación de Internet al alcance de la sociedad, mediante la colaboración entre la Administración pública, las empresas y los grupos de investigación de las universidades y del mundo educativo para el desarrollo de proyectos innovadores en el ámbito de las nuevas tecnologías de la sociedad del conocimiento.

Artículo original en Diario TI

Presentan los 10 mandamientos de la seguridad de la información en la empresa

[ 08/06/2011 - 07:54 CET ]

La empresa de seguridad informática ESET ha elaborado un decálogo con los consejos más importantes para proteger la información en el ambiente corporativo.

Diario Ti: La resonancia alcanzada por el caso Wikileaks y las recientes intrusiones a bases de datos de prestigiosas empresas como Sony han ubicado al tema de la fuga de información entre los más discutidos y controvertidos de la agenda de medios. Si bien no se trata de una problemática nueva, su creciente difusión ha permitido a las empresas tomar mayor conciencia sobre el valor de su información y la importancia de la privacidad y confidencialidad de la misma.

“La existencia misma del caso Wikileaks determinó un antes y un después en cuanto a lo que a fuga de información se refiere. No es que antes no ocurriera, sino que- en la mayoría de las ocasiones- las fugas no se hacen públicas para salvaguardar la imagen de las empresas e instituciones. Además, el incidente permitió entender que si este tipo de incidentes puede sucederle a organizaciones tan grandes y preparadas, podría ocurrirle también a empresas y organizaciones más pequeñas", aseguró Federico Pacheco, Gerente de Educación e Investigación de ESET Latinoamérica.

Con el primordial objetivo de contribuir con la educación e información de las empresas para alcanzar una mejor política de seguridad de la información, los especialistas de ESET han elaborado los 10 mandamientos de la seguridad corporativa, entendidos como los principios básicos que deben regir la protección de la información en las empresas:

Definirás una política de seguridad: Es el documento que rige toda la seguridad de la información en la compañía. Se recomienda que no sea muy extensa (ningún empleado podrá comprometerse con un documento excesivamente extenso), que sea realista (pedirle a los empleados cosas posibles para mantener la credibilidad) y que se les de valor. Es preferible, además, que las mismas sean entregadas a los empleados por los altos cargos o por el departamento de Recursos Humanos, en lugar del soporte técnico de IT, para que le asignen mayor importancia.

Utilizarás tecnologías de seguridad: Son la base de la seguridad de la información en la empresa. Una red que no cuente con protección antivirus, un firewall o una herramienta antispam estará demasiado expuesta como para cubrir la protección con otros controles. Según lo presentado en el ESET Security Report Latinoamérica, el 38% de las empresas de la región se infectaron con malware el último año.

Educarás a tus usuarios: Los usuarios técnicos o del departamento de IT suelen ser omitidos en este tipo de iniciativas, como si estuviera comprobado que están menos expuestos a las amenazas informáticas. Según las estadísticas de ESET, el 45% de los ataques informáticos detectados en la región utiliza técnicas de Ingeniería Social- es decir, que atentan contra el desconocimiento del usuario para infectarlo. Por ello, es fundamental que toda la empresa forme parte de los procesos de educación y capacitación.

Controlarás el acceso físico a la información: La seguridad de la información no es un problema que deba abarcar sólo la información virtual, sino también los soportes físicos donde ésta es almacenada. ¿Dónde están los servidores? ¿Quién tiene acceso a éstos? Sin lugar a dudas, el acceso físico es fundamental. También deben ser considerados en este aspecto los datos impresos, el acceso físico a oficinas con información confidencial (el gerente, el contador, etc.) o el acceso a las impresoras.

Actualizarás tu software: Las vulnerabilidades de software son la puerta de acceso a muchos ataques que atentan contra la organización. Según el informe sobre el estado del malware en Latinoamérica elaborado por ESET, el 41% de los dispositivos USB están infectados y el 17% del malware utilizan explotación de vulnerabilidades. Mantener tanto el sistema operativo como el resto de las aplicaciones con los últimos parches de seguridad, es una medida de seguridad indispensable.

No utilizarás a IT como tu equipo de Seguridad Informática: Es uno de los errores más frecuentes, por lo que es importante recordar que la seguridad no es un problema meramente tecnológico. Debe existir un área cuyo único objetivo sea la seguridad de la información para que ésta no pueda ser relegada por otros objetivos asociados a la usabilidad, como por ejemplo la instalación y puesta a punto de determinado servicio, según las necesidades comerciales.

No usarás usuarios administrativos: De esta forma, una intrusión al sistema estará limitada en cuánto al daño que pueda causar en el mismo.

No invertirás dinero en seguridad sin un plan adecuado: La seguridad debe ser concebida para proteger la información y, por ende, el negocio. Hacer inversiones en seguridad sin medir el valor de la información que se está protegiendo y la probabilidad de pérdidas por incidentes puede derivar en dinero mal invertido o, básicamente, en dinero perdido.

No terminarás un proyecto en seguridad: La seguridad debe ser concebida como un proceso continuo, no como un proyecto con inicio y fin. Es cierto que pequeñas implementaciones de los controles pueden necesitar de proyectos, pero la protección general de la información es una necesidad permanente del negocio que debe encontrarse en mejora continua.

No subestimarás a la seguridad de la información: Entender el valor que asigna al negocio tener la información protegida es clave. Muchas empresas, especialmente las pequeñas y medianas, no pueden recuperarse de un incidente de gravedad contra la seguridad de la información.

“Todas las empresas están preparadas para afrontar el desafío de proteger su información. Para comenzar con ello, consideramos que conocer e implementar estos principios es un muy buen primer paso que ayudará con la implementación de correctas metodologías para cuidar información de su compañía. Es fundamental entender que cuidar la información es, sencillamente, cuidar el negocio", agregó Sebastián Bortnik, Coordinador de Awareness & Research de ESET Latinoamérica.

Para conocer más sobre fuga de información y cómo prevenirse puede leer el artículo elaborado por ESET Latinoamérica “Fuga de información, ¿una amenaza pasajera?"

Artículo original en Diario TI

El despliegue IPv6, las nuevas 'matrículas' de Internet, a prueba

  • El nuevo protocolo de Internet permitirá descongestionar la Internet actual
  • Se crearán nuevas 'matrículas' para todos los ordenadores y dispositivos
  • El 8 de junio se realizará una prueba global de 24 horas de su funcionamiento

ÁLVARO IBÁÑEZ 'ALVY' (Especial para RTVE.es)

Si hay algo verdaderamente profundo que afecte a la tecnología de Internet es el llamado 'protocolo de Internet' o IP, que define la forma en que se envía información de unos dispositivos a otros a través de paquetes de datos.

Con el paso del tiempo, el IP ha ido evolucionando y la versión más extendida es la denominada IPv4 (versión 4) que lleva utilizándose desde los años 80.

Y este miércoles, 8 de junio, todas las grandes compañías de Internet han decidido celebrar el llamado Día Mundial del IPv6, una prueba global durante 24 horas de la nueva versión, que ya lleva tiempo en pruebas.

Todo lo que hay detrás del IP es técnicamente un tanto complicado de entender para los menos duchos en tecnología, pero se basa en la idea de que cada dispositivo conectado a Internet tiene una dirección única, una especie de 'matrícula' que lo distingue de los demás.

Gracias a los dispositivos enrutadores (routers) y unas grandes tablas de datos que guardan de forma distribuida dónde esta cada dirección y su equivalencia con los dispositivos, servidores y sus nombres (servidores de dominios) la información fluye de unos lugares a otros.

Sin 'matrículas' para todos

Cuando se diseñó el IPv4 se hizo pensando en que 4.294.967.296 'matrículas' serían suficientes. Y desde hace años esas matrículas, una especie de recurso natural de la red, que se reparte según las necesidades –hasta hace poco de forma gratuita– escasean: hace ya tiempo que se vio claro que consumiendo unos 200 millones de direcciones al año esa cifra se superaría en breve y por tanto el protocolo habría de ser actualizado.

Al igual que hace años se agotaron las matrículas de cuatro números y dos letras para los coches y hubo que inventarse un nuevo formato de cuatro números y tres letras que llegara más allá, en Internet la solución para por una especie de rematriculación similar: se llama IPv6, la versión 6 del protocolo de Internet, que puede proporcionar, teóricamente, no miles de millones de direcciones, sino hasta tres undecillones de ellas.

Ese número es un 3 seguido de unos 38 ceros: suficiente para que cada ordenador, persona, animal, insecto, chisme electrónico, vehículo o incluso los ladrillos y tornillos de una casa tuvieran su propia dirección IP.

En la página del Día de Mundial del IPv6 la Internet Society que es una de las entidades que coordina este tipo de iniciativas lleva tiempo explicando en qué consistirá el cambio y cómo se harán las pruebas.

Cada país tiene su propia página y en España el Ministerio de Industria ha creado la web IPv6.es para informar sobre la transición. Empresas como Google han creado también páginas de prueba de IPv6 que indican a los usuarios si están accediendo desde su casa o empresa a través de IPv6 o el nuevo IPv6; también Consulintel tiene otra página de pruebas bastante completa.

¿Qué tienen que hacer los usuarios exactamente?

Lo mejor de este cambio es que para el más común de los mortales será absolutamente transparente. El 99,9% de los usuarios no tendrán que hacer nada de nada, suponiendo que no hayan realizado cambios importantes en la configuración de sus routers en casa, tales como reprogramarlos para trabajar como una red local compleja o encadenarlos unos con otros de alguna forma especial que se salga de lo normal.

Dado que los ingenieros de Internet han dedicado bastante tiempo preparando la transición de una infraestructura a otra todos, los sistemas operativos modernos llevan casi una década preparados para trabajar con IPv6.

Eso incluye todas las máquinas que corren Windows, Mac OS X, Linux en sus diferentes versiones y otros sistemas. También la mayoría de dispositivos domésticos que pueden conectarse a Internet como consolas o teléfonos móviles lo hacen.

En ocasiones, aunque están preparados, esa función puede que no esté activada, pero funcionarán de todos modos (usando el IPv4 actual); a veces basta con hacer un pequeño cambio en las preferencias de red, o actualizar el sistema a la versión más reciente.

Los aparatos de conexión antiguos tales como módems y routers ADSL seguirán funcionando en el modo IPv4 sin problemas porque se conectan directamente con el proveedor de acceso a Internet que es quien tendrá que hacer en realidad un trabajo más complejo de interconexión con las operadoras de comunicaciones.

Los sitios web donde se alojan las páginas y servicios de la red funcionarán en modo IPv6 en el futuro pero también por cuestiones de compatibilidad en el modo IPv4 actual, al que se recurrirá si el primero no funciona.

Es por esto que para la mayor parte de sitios web y usuarios que acceden a Internet la transición será totalmente 'indolora' y transparente, y se espera que el día de pruebas sea un puro trámite del que probablemente no noten ningún efecto.

Artículo original en RTVE

jueves, 2 de junio de 2011

Microsoft muestra las primeras imágenes de Windows 8

Por Miguel Jorge | 2 de Junio de 2011, 14:28

Microsoft ofreció anoche por fin las primeras “pistas” sobre lo que será Windows 8. Una evolución que en palabras de Steven Sinofsky, se trata de una “reinvención de Windows”. Un sistema operativo que tendrá como gran baza el uso extensivo de lo “táctil” en la renovada interfaz, sin olvidar ni dejar de lado las aplicaciones a través de lo que parece una tienda de apps (a raíz de las imágenes publicadas).

Vistas las imágenes, Windows 8 recuerda a la actual versión de W7 en la apariencia, con una pantalla de inicio con hubs donde situar información de contactos, accesos a los programas o las mismas actualizaciones.

En las fotos publicadas se nos indica que muy probablemente habrá una store, de la que deducimos a tenor de los datos mostrados que Windows 8 soportará dos tipos de aplicaciones; aplicaciones específicas para ejecutar en el escritorio de Windows y aplicaciones que necesitarán ser escritas en HTML y javascript (aplicaciones web). Seguramente, y cómo dijo ayer Sinofsky, muy influenciados por las aplicaciones de los teléfonos y sus opciones a pantalla completa. Por su parte Internet Explorer 10 ha sido configurado con un rediseño total para adaptarlo a las características de W8.

La optimización del SO es fundamental para Microsoft. En primer lugar han declarado que Windows 8 no exigirá tantos recursos como el actual sistema operativo. Esta será una de las claves para que el nuevo SO y su orientación táctil pueda llegar más allá de los ordenadores, instalándose en otro tipo de plataformas como son las tablets.

De precio o lanzamientos no se sabe nada. Seguramente a finales de año se lanzará una primera beta privada con vistas a su lanzamiento en 2012. Casualidad o no, estás primeras informaciones surgen una semana antes de que Apple lance (presumiblemente) Mac OS X Lion. Les dejó con las especificaciones del próximo Windows 8 y el vídeo que ya han colgado en la web:

  • Lanzamiento de aplicaciones desde la pantalla de inicio que reemplaza el menú de inicio de Windows con más opciones personalizables y opciones de pantalla completa en las apps.
  • Servicio de notificaciones actualizadas mostrando siempre información de las aplicaciones.
  • Fluid, sistema para pasar de una a otra aplicación que se encuentre en ejecución.
  • Posibilidad de modificar el tamaño de una aplicación a un lado de la pantalla pudiendo realizar varias tareas.
  • Aplicaciones construidas en HTML5 y Javascript.
  • Totalmente optimizado para la navegación táctil a través de Explorer 10.





Artículo original en ALt1040

30 cosas que probablemente no conozcas sobre Linux


1. Linus Torvalds desarrolló el kernel de Linux mientras estudiaba en la Universidad de Helsinki en 1991.
2. El año pasado, el 75% del código creado para Linux fue desarrollado por programadores que trabajan en empresas privadas.
3. En diciembre de 2009 IBM anunció un nuevo sistema Mainframe diseñado para trabajar con Linux.
4. El Gigante Azul eligió Linux para el que espera ser el supercomputador más potente del mundo, Sequoia
5. Los sistemas basados en Linux se encuentran en 446 de los 500 supercomputadores más potentes del mundo.
6. El 95% de los servidores que se utilizan en los estudios de Hollywood para las películas de animación están gobernados por Linux.
7. El primer largometraje de éxito producido en servidores Linux fue Titanic en 1997.
8. James Cameron también eligió servidores con Linux para producir la película Avatar.
9. Los servidores de Google corren bajo Linux.
10. Google ha contribuido en el 1,1% del código del actual kernel de Linux.
11. Linux se está extendiendo rápidamente en el mercado de smartphones y otros dispositivos electrónicos dentro del mercado de consumo.
12. Sistemas operativos como Palm WebOS, Google Android, Nokia Maemo o Samsung Bada están desarrollados en base al kernel de Linux.
13. TiVo utiliza una versión personalizada de Linux para sus dispositivos.
14. En 2010, las diferentes variantes de Linux consiguieron una cuota de mercado en servidores del 33,8% frente al 7,3% de los sistemas de Microsoft.
15. Mientras tanto, en el área de ordenadores (sobremesa y portátil) Linux tan sólo cuenta con un 1,02% de cuota de mercado.
16. Torvalds creó Linux para el proyecto GNU bajo licencia GPL.
17. Torvalds no hubiera creado nunca su propio kernel si la GNU ya tuviera uno en ese momento.
18. El proyecto GNU carecía por entonces de controladores o kernel.
19. Bajo la licencia GPL, cualquier desarrollador o empresa que distribuya el kernel de Linux debe proporcionar también el código fuente dentro del propio paquete.
20. En palabras de Torvalds: “Desarrollar Linux bajo licencia GPL ha sido definitivamente lo mejor que he hecho en mi vida”.
21. Torvalds no consiguió en primera instancia registrar el nombre de Linux.
22. En 1994, un tal William Della Croce Jr. registró la marca Linux en los Estados Unidos y comenzó a pedir royalties a las distintas distribuciones Linux.
23. Torvalds y sus abogados ganaron esta batalla en 1997 para recuperar el registro de la marca Linux.
24. Actualmente existen más de 300 distribuciones Linux activas.
25. Linux ganó mucha popularidad más allá de los tradicionales programadores gracias a la distribución Slackware, que era más fácil de utilizar para los no iniciados en la programación.
26. La distribución Debian fue una de las primeras que realmente estaba orientada como Comunidad de desarrolladores en Linux.
27. El código base de Debian se mantiene en otras distribuciones populares como Ubuntu, Knoppix y Xandros.
28. El código fuente de la versión Debian 4.0 contiene 283 millones de líneas de código.
29. Se estima que en un entorno de desarrollo comercial el código fuente de Linux costaría en torno a los 7.300 millones de dólares.
30. La primera distribución comercial de Linux fue Yggdrasil, lanzada en 1992 en formato Live-CD (no es necesaria la instalación del sistema, sino que se ejecuta directamente desde un CD).

Artículo original en Linux para todos

Linux 3.0 ya está aquí

01/06/2011 14:22 , por RedUSERS

Linus Torvalds, padre del núcleo del sistema operativo del pingüino, anunció la Release candidate 1 (RC1) del Linux 3.

En materia de novedades el nuevo Kernel de Linux no presenta grandes cambios como si lo es el propio número de versión elegido.

El propio Torvalds, como el coordinador del proyecto, optó por patear el tablero y de una buena vez pasar a la versión 3 del sistema operativo libre por excelencia.

Lo hace después de muchos años, con unas 39 versiones que comenzaron por 2.x.x, cuya salida inicial fue allá por 1996 con el 2.0.

Hasta último momento se especuló con un posible 2.8.x , pero todo quedó atrás ni bien Linux publicó lo que se constituye como la versión 3.0.0-rc1 del núcleo.

El ingeniero de software de origen finés dijo que quería arrancar por la versión 3.0 porque “llevábamos muchos años publicando versiones en función del tiempo y no de las características”.

Todo un mensaje para la comunidad Linuxera, siempre atenta a lo que dice Torvalds.

Además, recordó que ya pasaron 20 años desde el feliz nacimiento del Kernel de Linux, “si quieren, allí tienen una excusa para el cambio de numeración”, agregó.

Los cambios que trae desde la última versión estable (2.6.39) no son demasiado significativos, el más resonante es el soporte para el Microsoft Kinect, el sensor de movimientos para controlar juegos de la consola Xbox 360. Aparte de eso también se incluyen mejoras para algunas placas de video y algunos procesadores de Intel, nada que no se haya visto hasta ahora.

Con seguridad le vendrá muy bien a Linux este resonante cambio numérico, no sólo por el valor simbólico que conlleva, sino porque es muy probable que traiga consigo más bríos y más ganas a los infatigables y geniales desarrolladores del sistema operativo libre.

Queda por saber cuál será la primera distribución de Linux en incluir la versión 3.0, ¡hagan sus apuestas!

Artículo original en La Voz Noticias

Asus MARS II, una bestia que ocupa... tres slots PCIe

WhisKiTo 2 de junio de 2011 | 08:28



Tal vez recordéis aquella primera Asus MARS, una edición limitada a 1.000 unidades que Asus lanzó sobre la NVidia GTX 295. Una barbaridad de tarjeta gráfica que muy pocos tendrán, y cuya finalidad se limitaba prácticamente a pruebas de overclocking y demostraciones públicas.

Pues bien, sabíamos que tarde o temprano llegaría la Asus MARS II y aquí la tenemos. Con el paso del tiempo ha ido evolucionando y ahora se sustenta sobre la NVidia GTX 590 cuyo modelo ya probamos, siendo prácticamente idéntica a ella salvo por la parte externa: utiliza un conjunto de disipadores bestial que ocupa tres slots PCIe, convirtiéndose así en la primera tarjeta gráfica que pasa de los dos slots y, por ello, la más “grande” de todas ellas.



En parte esto es debido a que los nuevos disipadores y radiadores internos (parte de aluminio, parte de cobre) incrementan notablemente el peso de la tarjeta, con lo que es necesario un anclaje adicional para sostener el conjunto. También se ven incrementadas las tomas de corriente de 8 pines, necesitando cuatro de ellas para poder alimentarla correctamente. La carcasa externa es completamente personalizada y sigue los colores y el diseño de la familia Republic of Gamers de Asus



En lo que al precio respecta ya os podéis imaginar: 1.000 dólares de partida, posiblemente – aunque aún no confirmado – en edición limitada y, como ya hemos dicho, orientada al overclocking puro y duro. Si estás pensando en comprarla te aseguro que hay opciones mucho mejores… a no ser que seas un fanático del overclocking, claro.

Artículo original en Xataka

martes, 10 de mayo de 2011

Raspberry Pi, un ordenador USB

ahornero 9 mayo 2011

Interesante dispositivo, del tamaño de una uña, corriendo Ubuntu sobre ARM y con salida de vídeo a 1080p. ¿Qué más se puede pedir? Un buen precio, y por $25 (al cambio algo menos de 18€).

Un vídeo de la maravilla…



Y el enlace a la web oficial. Pronto podremos pedirlo.


Artículo original en LinuxHispano.net

¿Por qué Microsoft compra Skype?

Por José Luis Zapata | 10 de Mayo de 2011, 09:00

En los últimos días Skype se ha convertido en el centro de atención de las negociaciones en las empresas de Internet. Según los rumores, Facebook y Google habían demostrado sus intenciones de compra o inversión y en el último momento Microsoft también parecía verse interesado.

Pues bien, como os contaba hace unos momentos mi compañero Alan los chicos de Redmond son los que finalmente se han quedado con la manzana de la discordia pagando una cifra que rondaría entre los siete y los ocho mil millones de dólares, lo que podría significar una suma récord para Microsoft quien no ha pagado una cantidad semejante en sus 36 años de existencia.

Hay que recordar que el interés por Skype —a sabiendas de los intereses de grandes empresas por su compra— retrasó su salida a la bolsa de valores para así dar más tiempo a las negociaciones y mejorar su precio.

¿Qué es lo que hace que Microsoft gaste esa increíble suma de dinero en una empresa que al parecer no se ajusta a su mercado habitual? Pues bien, ya habíamos platicado de la posibilidad de que la compra vaya muy de la mano con uno de los últimos desarrollos del gigante de Redmond, Windows Phone 7. Es la combinación que se ve más viable, un teléfono con el sistema operativo de Microsoft que ofrezca muy buena integración con Skype sería una medida para tratar de conseguir un poco más de mercado en los móviles, tomando en cuenta que han llegado con un atraso enorme a un mercado que Android y iOS tienen dominado.

El gran problema es que ya existen aplicaciones de Skype para iPhone y para Android, las cuales están muy bien hechas y cumplen con su función; no creo que Microsoft cerrara esa puerta que a la larga se traduciría en más usuarios.

Una cosa que podría pasar sería integrar el Windows Live Messenger junto con la plataforma de Skype —¿Windows Skype Messenger?—, mejorando así un servicio que se ha quedado obsoleto y descuidado con el pasar de los años. La verdad este movimiento no sería algo muy revolucionario, pero sería un paso lógico. Aquí no veo mucha novedad.

La otra opción que se manejaba era la posibilidad de que la compra estuviera enfocada a mejorar los servicios de colaboración que tanta falta hacen en Windows, creando una plataforma nativa que se adapte muy bien al operativo; aunque Windows nunca se ha destacado por este tipo de servicios —y quizas el usuario promedio no esté muy interesado en ellos—, muchas grandes empresas estarían interesadas en características como esta.

Y bien, ahora que hablamos del usuario promedio, hay que tomar en cuenta que Skype está orientada a satisfacer las necesidades de un mercado muy diverso, pero en su mayoría se trata de gente que está dispuesta a usar el VoIP para saltarse los precios abusivos que la mayoría de las empresas de telefonía imponen a las llamadas internacionales.

Skype -increíblemente— no ha desarrollado un modelo de negocios que logre obtener grandes ganancias de sus 663 millones de usuarios. Si a esto le sumamos que históricamente Microsoft se ha encargado de meter la pata en todo lo que tiene que ver con Internet —sólo hace falta ver sus pérdidas en los últimos años en el rubro—, esta combinación podría ser explosiva, y no para bien. Si Ballmer y su gente da un paso en falso su inversión se podría convertir en una —millonaria— pérdida más.

La compra puede parecer algo impulsiva, pero seguramente Microsoft se la pensó muy bien antes de invertir tanto dinero en un proyecto como este. Están ansiosos por tener algo de presencia positiva en Internet y este podría ser un buen paso. Esperemos que sepan lo que hacen.

En los comentarios de la nota en la que se hablaba del rumor de compra algunos lectores expresaban preocupación por el posible abandono de Skype para plataformas libres como Linux y Android, mientras otros —los menos— decían que la compra podría significar algo bueno para las dos empresas. Como usuarios no nos queda más que esperar a ver cómo se desarrollan las negociaciones; y en caso de que Microsoft compre Skype, esperemos que sepan llevar a bien este proyecto.

Como es costumbre, todavía no hay declaraciones oficiales de ninguno de los involucrados, aunque por su parte se dice que la compra ya se llevó a cabo y según All Things D será anunciada alrededor de las 5 am (hora del este EEUU). Tan pronto como sepamos algo se los haremos saber.

Artículo original en Alt1040

martes, 3 de mayo de 2011

LG E90, un monitor más fino que tu teléfono móvil



La línea gris de arriba tiene más o menos el mismo grosor que tiene el monitor más delgado visto hasta ahora.

Con 7,2 mm el E90 de 21" de LG (LED, Full HD, 1920 x 1080 píxeles) –que para ser tan cool podría tener un nombre algo más ídem– tiene más o menos la mitad del grosor que tiene un teléfono móvil común.

Perfecto para conectar al MacBook Air o el Sony Vaio X -aquel que era más fino que el primitivo conector VGA incorporado.

Como nota curiosa el E90 incorpora una función que supuestamente mejora la calidad de imagen cuando se visualizan vídeos de baja calidad como los que son habituales en YouTube.

Actualizado mayo 2011: el LG E90 de 22 pulgadas ya está a la venta en España por 299 euros.

Artículo original en microsiervos

jueves, 7 de abril de 2011

Los ataques cibernéticos

Por Fernando Acero

Publicado en la revista BIT nº 177 del Colegio Oficial de Ingenieros de Telecomunicación.

En un mundo globalizado e interconectado, muchos aspectos de nuestra vida real, tienen su contrapartida en el mundo virtual. De esta forma, ya no nos sorprendemos al encontramos el prefijo “ciber” delante de palabras tan dispares como guerra, guerrilla, terrorismo, delincuencia, ataque, protesta, política, democracia, derechos o activismo. Además, la falsa sensación de anonimato que proporciona la Red favorece que personas u organizaciones que no harían determinada cosa en el mundo real, no tengan el más mínimo reparo para llevarla a cabo en el virtual...

La Revisión Estratégica Española, documento básico del planeamiento militar, contempla desde el año 2001, la posibilidad de sufrir ataques cibernéticos y equipara los flujos de información, en el entorno de una economía globalizada, a un recurso básico para el país. Entre las amenazas que refleja dicho documento se encuentran los ataques contra infraestructuras básicas del país, así como la penetración en las redes de comunicaciones, en los sistemas de mando y control, en el sistema de gestión de crisis, o en las bases de datos de los servicios de inteligencia. Para ello, las Fuerzas Armadas deberían dotarse de las capacidades necesarias para impedir cualquier tipo de agresión cibernética que pudiera amenazar la seguridad nacional.

En este momento, los ataques cibernéticos lejos de ser un hecho de ciencia ficción, son una realidad cotidiana para empresas y organismos públicos. Durante el año 2009 se detectaron más de 40 incidentes calificados como “graves" en instituciones y organismos públicos españoles. Uno de los casos más señalados, afectó a Javier Solana, cuyo ordenador fue accedido por servicios de inteligencia de "una gran potencia" no identificada, cuando aún era representante de la política exterior y de seguridad europea.

Pero incidentes similares se han producido en otros países como EEUU, en el que los atacantes han obtenido información de sistemas del más alto nivel dentro del Departamento de Defensa.

Dentro de los riesgos crecientes se encuentra el ciberespionaje, tanto en su vertiente gubernamental como industrial. Detrás de estas acciones hay países u organizaciones con muchos recursos y por lo tanto, con una elevada capacidad para desarrollar malware específico, por lo que casi son imposibles de detectar usando los métodos tradicionales.

Detrás de este ciberespionaje puede haber muchos países en este momento, pero cabe destacar la adquisición durante los últimos años de unas notables capacidades de Ciberguerra por parte del Ejército de Liberación del Pueblo Chino. A China se le atribuyen los ataques de 2007 dirigidos a Alemania, Nueva Zelanda, India, Francia, Reino Unido y Estados Unidos, aunque este país siempre ha negado ser el origen de los mismos.

Según analistas de la OTAN, muchos organismos oficiales ni siquiera saben que tienen filtraciones de información debidas a malware en sus sistemas y por lo tanto, no están documentados un elevado porcentaje de los incidentes que se han producido, o que se están produciendo en la actualidad. Aunque en 2007 estos mismos analistas consideraban que el 90% de las amenazas a los sistemas de información se podían evitar con herramientas de seguridad ordinarias y buenas prácticas, la realidad no es tan optimista en la actualidad, dada la sofisticación de los ataques, nuevos vectores de infección y las dificultades para detectar malware diseñado específicamente.

Asimismo, aunque hasta fechas recientes se consideraba que los ataques ciberterroristas dirigidos a dañar físicamente infraestructuras críticas tenían una probabilidad baja, la aparición del gusano Stuxnet ha activado todas las alarmas. Stuxnet está especialmente diseñado para atacar el software embebido en los sistemas de control industriales de la central nuclear de Bushehr (Irán). Hasta ahora, el malwa re intentaba infectar el mayor número de ordenadores posibles para destruir su información, robar información o convertirlos en esclavos, pero nunca se había visto un malware orientado a dañar los sistemas de control industrial conectados a los ordenadores y basado en "exploits" específicos para varios sistemas distintos.

Dicho de otro modo, es la primera vez que se detecta un gusano que es capaz de dañar los equipos de control industrial conectados a los ordenadores infectados. Dado lo sofisticado de Stuxnet, se considera que detrás tiene que haber un país, o una organización, con grandes capacidades informáticas y los dedos acusadores apuntan en este caso, a Israel o a los Estados Unidos.

En este momento, el ciberterroismo se considera un riesgo creciente en países con elevada influencia exterior, como es el caso de los Estados Unidos. La amenaza del ciberterrorismo dirigido a sus infraestructuras técnicas, se está materializando como algo real y tangible prácticamente a diario. De hecho, los ataques están creciendo en severidad y sofisticación cada día que pasa y se sospecha que detrás de los mismos hay especialistas de los Emiratos Árabes Unidos, Irán, Indonesia o Malasia. Hay que señalar, que diversas fuentes de inteligencia apuntan a Malasia como un posible santuario para los especialistas informáticos pro Al-Qaeda y de la industria del malwa re en general.

Cara al ciberterrorista, los ciberataques son una forma rentable, segura, rápida y eficaz de atacar la economía de un país, también es compartido por ciberdelincuentes de todo tipo. De esta forma, el ataque a Google de diciembre de 2009, se convirtió en una importante brecha para la seguridad online, del mismo modo, que la aparición en febrero de 2010 de una nueva "botnet", que llegó a comprometer a más de 2.500 ordenadores de redes empresariales y gubernamentales en más de 196 países, así que nadie está a salvo si no toma las medidas técnicas adecuadas. Hay que señalar, que no es la primera vez que se tienen que desconectar ordenadores de la Red "in extremis", tal como ya ocurrió con 1.500 ordenadores del Departamento de Defensa de los EEUU en el año 2007.

Debemos ser conscientes de que en este momento nos enfrentamos a una peligrosa amenaza formada por una mezcla de vulnerabilidades, conocidas y no conocidas, junto con unos adversarios con unas capacidades cibernéticas en rápida expansión. Sin embargo, no disponemos de un sistema eficaz que nos permita detectar los riesgos, identificar los peligros, evaluar las amenazas y evitar, paliar o reparar los daños. En febrero de 2010, la inteligencia de los EEUU alertó de que la amenaza de un ataque masivo a las redes informáticas y de telecomunicaciones era creciente y que también se estaban incrementando las capacidades de unos enemigos cada vez más numerosos. Amenaza, que de materializarse, se podría convertir en lo que denominaron "Pearl Harbor Digital".

De forma general, la realidad de los últimos años demuestra lo siguiente:

a) Gran parte de los ataques cibernéticos tienen una componente económica y van dirigidos a entidades financieras, o a sus usuarios Por ello, hay una gran cantidad de malware específico dedicado a robar información con valor económico. También se ha producido un incremento notable de páginas web fraudulentas (phishing), según alerta INTECO en su informe de noviembre de 2010.

b) En los últimos meses, en la mayoría de los casos, como forma de ciberprotesta o ciberactivismo social, también se están incrementando los ataques de Denegación de Servicio Distribuidos (DDOS) a empresas e instituciones públicas. En esta actividad, tiene un gran impacto la existencia de extensas redes de ordenadores “Zombi”, que son controlados remotamente tras ser infectados por un troyano específico. Un caso reciente lo tenemos en los ataques sufridos por empresas como Visa, Mastercard o PayPal, a consecuencia de sus acciones contra Wikileaks y que han sido realizados por un grupo denominado “Anonymous”.

c) La práctica monocultura informática existente, ya denunciada hace años por el experto en seguridad Bruce Schneier, en la que casi todos los ordenadores del mundo utilizan un mismo sistema operativo y casi las mismas aplicaciones informáticas, unida a la rapidez con la que aparece el malware que explota una determinada vulnerabilidad “zero day” (en ocasiones horas), hacen que sea muy rentable y sencillo elaborar malware. Asimismo, se está comenzando a ver malware dinámico (botnet) multiplataforma, como el que recientemente afectaba a sistemas iPhone y Android, o el troyano Boonana, que basado en Java, afectaba por igual a sistemas Windows, Linux o Mac y esta será una tendencia habitual los próximos meses.

d) La proliferación de “smartphones” con acceso a Internet, puede provocar que estos dispositivos también sean la estrella del malware durante los próximos años, principalmente, por su escasa capaciad para detectarlo y la posibilidad de recibir mensajes multimedia, o de capturar con la cámara códigos bidimensionales, en ambos casos, que contengan código malicioso.

e) Además, con las mejoras en las capacidades de ocultación, la aparición de nuevos vectores de infección del malware y el rápido desarrollo del mismo, los fabricantes de antivirus reconocen que tienen serias dificultades para mantener la seguridad de los sistemas. Esto ya fue admitido por Natalya Kaspersky, CEO de Kaspersky Lab, a la revista ComputerWorld en el año 2007 cuando dijo: "Ninguna compañía antivirus puede venir y decirte que puede manejarlo todo. Consideramos responsable hacerlo saber a la gente de forma clara."

Desgraciadamente, la situación, lejos de mejorar, ha empeorado bastante en los últimos meses. En realidad, la capacidad de detección de determinado malware varía enormemente entre los distintos programas antivirus, y ello, a pesar del esfuerzo de las empresas por analizar nuevo malware y que las actualizaciones de las firmas de la mayoría de ellos son diarias. La industria de desarrollo de malware ha demostrado una gran madurez y capacidad durante el año 2010 y debemos tener en cuenta además, que está compuesta por profesionales que desarrollan un código malicioso de elevada calidad, casi siempre con fines económicos y en estrecha relación con los ciberdelincuentes y organizaciones que lo adquieren y explotan globalmente. Una vez infectado un sistema, el uso que se haga de él y los daños propios o a terceros que se produzcan por el malware, son tan impredecibles como variados. Debemos considerar además, que la lucha contra el malware y los ataques cibernéticos es muy desigual, ya que el atacante solamente necesita encontrar un “exploit” o vulnerabilidad, que puede ser a consecuencia un fallo “Zero day” para el que no hay solución en ese momento, para poder atacar un sistema casi con total impunidad.

f) En este momento, aproximadamente el 70% de los ordenadores domésticos se encuentra infectado por malware diverso y desgraciadamente, la seguridad sigue sin ser una prioridad para los usuarios domésticos, lo que influye muy negativa mente en la seguridad global y pone las cosas muy fáciles para un potencial atacante de sistemas empresariales o gubernamentales.

g) Otra tendencia que se observa en los últimos meses, es el Black-SEO", es decir, la técnica que permite que páginas web que contienen código malicioso oculto, apa rezcan en las primeras posiciones de los buscadores, maximizando las posibilidades de infección. Hay que señalar, que también se han detectado páginas legítimas, incluso gubernamentales, que han sido modificadas para infectar con malware usando técnicas de inyección SQL. El "Black-SEO" también está teniendo un enorme impacto en redes sociales como Facebook, que con más de 500 millones de usuarios, hace que sea muy rentable el envío masivo de mensajes con malware (especialmente troyanos), "phishing", "spam" o "scam".

Copyleft 2011 Fernando Acero Martín. Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved. Quotation is allowed."

Artículo en Kriptópolis

7 de abril, el día que nació la Red

Por Alan Lazalde | 7 de Abril de 2011, 20:53

Siendo 7 de abril de 1969, semanas antes de que Armstrong pisara la Luna, su compatriota Steve Crocker de la UCLA en los EE. UU. publica Host Software, el documento con el que se inaugura la Red. No el Internet que conocemos, ni siquiera una red con protocolos básicos como TCP, mucho menos con Web: se inauguró la era de los dispositivos de cómputo organizados en red. Algo que en ese tiempo se llamó ARPANET.

Ese documento es el primer RFC (Request for Comments) de los miles que existen al día de hoy. En los RFC están definidos prácticamente todos los aspectos de Internet. Escritos por ingenieros e investigadores —entre ellos hay verdaderos genios—, son una “solicitud de comentarios” para la comunidad. Se trata así de un esfuerzo colectivo guiado por el principio de “hacer que Internet funcione mejor”.

Es interesante observar que la organización de Internet refleja la sus creadores. Cúmulos de dispositivos en red intercambian datos e información alrededor de un nodo central, tanto como grupos de científicos e ingenieros intercambian ideas alrededor de un documentos RFC para mejorarlo, hacerlo crecer, perfeccionarlos para luego hacerlos realidad en Internet.

Un aspecto curioso que no quiero dejar de lado sobre el famoso RFC 1 es que de la definición de red asentada allí emana un profundo espíritu P2P, cuando se habla de las conexiones de equipo-a-equipo (host-to-host), que tales deberían ser sencillas, profundas —en términos del recorrido de los paquetes—, y con corrección de errores. En 1969 la red no se imaginaba como la estructura jerárquica que hoy tenemos, la aspiración de tener una villa de equipos de cómputo para compartir información era más que suficiente.

El punto es que aquél primer RFC es la razón por la que este día, en términos simbólicos claro, se considera como el punto de partida técnico y social, donde la primera “red social” fue la de los padres fundadores de Internet.

Imagen: TeleGeography | Mapa Global de Internet 2011

Artículo original en Alt1040

La pelea contra el phishing: 44 formas de protejerse

Es una estafa que genera miles de millones de dolares aún cuando el 5 por ciento de los dardos den en el blanco, amenaza la integridad de las transacciones en Internet entre clientes y las empresas con negocios en linea. Es un constante juego del gato y el ratón entre los perpetradores y los muchachos de seguridad pisándoles los talones - phishing, carding, falsificación de marca, falsificación de web - llámelo como quiera, no se escapa del hecho que la amenaza de esta estafa se está poniendo cada día más peligrosa.

Los delincuentes tienen a su disposición un arsenal de armamento - enlaces aparentemente inocuos incluidos en los correos que redirigen a sitios falsos, ventanas emergentes que lo alientan a ingresar información sensible, direcciones URL que ocultan la dirección real de la web que aparecerá, registradores de teclado que acechan esperando capturar sus usuarios y contraseñas apenas los tipee. No necesita ser necesariamente un conocedor técnico para protegerse de los ataque de phishing, es suficiente con mantenerse atento, estar más o menos al tanto que no todos los sitios en Internet son algo genuino, y seguir uno o una combinación de los siguientes 44 consejos.

Simple, pero efectivo ...

1. Nunca confíe en extraños: Las mismas reglas que nos enseñaron cuando eramos niños entran en juego aquí, NO abra correos de gente que no conoce. Fije su filtro de correo basura y spam para que le entregue solo contenido de aquellos que figuran en su libreta de direcciones.

2. Eluda los enlaces: ¿Qué sucede si su filtro de spam es engañado para que le entregue correo basura en su bandeja de entrada y usted lo abre? Simple - NUNCA haga clic en los enlaces de su correo.

3. Proteja su privacidad: Sucedió que su ratón se movió sobre el enlace y quien lo iba a decir, es llevado a otro sitio web que le pide que ingrese información sensible como nombres de usuario, números de cuenta, contraseñas y números de tarjeta de crédito y de seguro social. Solo esto: NO LO HAGA.

4. No tema: Generalmente estos sitios web falsos vienen con amenazas o advertencias que su cuenta está en peligro de ser desactivada si no confirma su información de usuario, o que la agencia de impuestos le va a hacer una visita si no cumple con lo que se dice en esa página. Sencillamente IGNÓRELOS.

5. Levante el teléfono y llame: Si tiene dudas que se podría tratar de algo legítimo, y que su banco realmente le está pidiendo que revele información sensible por Internet, LLAME a su representante de cuenta antes de hace algo imprudente.

6. Use el teclado, no el ratón: ESCRIBA las direcciones URL en lugar de hacer clic en enlaces para sitios de compras online y sitios de bancos que típicamente le pide el número de tarjeta y el número de cuenta.

7. Busque el candado: Los sitios válidos que usan cifrado para transferencia segura de información se caracterizan por el candado en la parte inferior derecha del navegador, NO en la página web. También tienen la dirección que comienza con https:// en lugar del usual http://

8. Descubra la diferencia: A veces la sola presencia del candado es suficiente prueba de que el sitio es auténtico. Para verificar su autenticidad, haga doble clic en el candado y le mostrará el certificado de seguridad del sitio, y VERIFIQUE que el nombre del certificado y la barra de dirección coincidan. Si no es así está en un sitio problemático, así que salga de allí.

9. La segunda vez bien: Si le preocupa haber llegado a un sitio de phishing que se hace pasar por la página de su banco, a veces la mejor forma de verificarlo es ingresar una contraseña INCORRECTA. El sitio falso la aceptará, y usualmente será redirigido a una página que dice que están teniendo dificultades técnicas, si podría intentar más tarde. Su sitio bancario real sencillamente no le permitirá ingresar.

10. Una contraseña diferente aquí: Use contraseñas DIFERENTES en sitios diferentes; se que es algo duro de pedir en estos días donde la mayoría de las tareas mentales se las pasamos a la tecnología, pero es una buena forma de impedir que los phishers consigan sus transacciones sensibles, incluso si ya consiguieron comprometer una.

11. Mantenga abierto sus ojos: Un correo spam está lleno de errores gramaticales, generalmente no está personalizado, y contiene o bien un enlace o un archivo adjunto sospechoso. RECONÓZCALO e infórmelo como spam.

12. Lo que se tiene no se aprecia: ¿No está seguro de poder identificar el correo de un phisher cuando lo recibe? Bueno, MIRE, estos, estos y estos) y sabrá como son en general. Tarde o temprano aprenderá a identificar los falsos.

13. La codicia no paga: NUNCA se deje atrapar por ofrecimientos de dinero para participar en encuestas que le piden información sensible. Puede que obtenga los $20 prometidos, pero también es altamente probable que encuentre que le vaciaron la cuenta.

14. No se vaya: No deje SOLA su computadora cuando está operando con su cuenta bancaria o cuando ha ingresado su información de tarjeta de crédito en un sitio de compras.

15. Cerrar la sesión apropiadamente cuenta: Cuando termine con sus cosas, CIERRE APROPIADAMENTE la sesión en lugar de solo cerrar la ventana del navegador, especialmente si está en una terminal pública.

16. Nunca puede ser demasiado prudente: INGRESE a su cuenta bancaria en forma regular y controle su dinero. No querrá levantarse un buen día y encontrar que un phisher ha estado vaciándole algunos cientos de dolares de vez en cuando.

17. Un poco de conocimiento no es peligroso: Manténgase actualizado con las últimas noticias e INFORMACIÓN sobre phishing.

18. Evidencia concluyente: Sea muy cuidadoso cuando deshecha computadoras viejas y disco rígidos. Se suele encontrar en computadoras recicladas que retienen información confidencial correspondiente a cuentas de banca electrónica. Use un software para BORRAR y sobre-escribir la información de su disco para asegurarse que no sea recuperable.

Para negocios como de costumbre ...

19. Lo conozco, ¿o no? Cuídese del SPEAR PHISHING – cuando su cuenta corporativa es comprometida y correos que solicitan información privada viene según dicen de sus colegas o de sus superiores, es mejor llamar a la persona en cuestión y verificar la autenticidad del mensaje de correo.

20. Examine los registros: Como miembro de una organización empresarial, hay mucho que puede hacer para impedir que los phishers pongan en peligro la seguridad de su empresa. Instale firewalls y tenga su sistema anti-virus a punto. MONITOREE regularmente los registros de sus servidores DNS, proxy, firewalls y otros sistemas de detección de intrusos para verificar si ha sido infectado.

21. La política es la mejor política: Establezca POLÍTICAS estrictas para la creación de contraseñas en sus clientes, servidores y routers, y asegúrese que el personal las sigue diligentemente.

22. Sin intrusiones: Establecer la detección de intrusos y sistemas de prevención que protejan el contenido de su red e impidan el envío y recepción de correos phishing. Proteja su GATEWAY con herramientas anti-phishing y anti-virus, y con firewalls.

23. Vigile la compañía que mantiene: Mantenga una lista de los DISPOSITIVOS aprobados que está habilitados para conectarse a la red de su compañía.

Ponga a la tecnología de su lado…

24. Es una cuestión de confianza: Una pregunta importante es, ¿puede confiar en que el certificado de ese sitio es auténtico? VeriSign fue culpable de emitir certificados de seguridad a sitios que afirmaban ser parte de Microsoft, no hace mucho tiempo atrás. Las últimas versiones de los navegadores, IE7 y Opera 9 pronto podrán darle a los usuarios con EV SSL (SSL de Validación Extendida) certificados que les aseguran estar en un sitio genuino. La barra de dirección muestra en verde para los sitios buenos y en rojo para los dudosos.

25. De los phishers con codicia: Los correos electrónicos también pueden ser falsos. La única forma de saber que no, es usar clientes que soporte las firmas digitales S/MIME. Primero verifique que la dirección del remitente es la correcta y después vea la firma digital. Esta es una táctica anti-phishing muy efectiva ya que la firma es generada por el cliente después que el se ha abierto y autenticado el correo, y porque está basada en técnicas criptográficas robustas.

26. Mantengase al día o sino: Asegúrese que su sistema operativo y navegadores se ACTUALICEN regularmente. Verifique que los últimos parches se apliquen de inmediato.

27. Construya esa valla: PROTEJA su computadora con software anti-virus y anti-spam efectivo, y configure el firewall para mantener a raya esos furtivos troyanos. Son capaces de la peor clase de phishing - instalar subrepticiamente software de registro de teclado en su sistema que captura todo lo que escribe y lo envía a los pillos en algún lugar desconocido. Lo que es peor aún es que la infección se propaga de su PC a otros sistemas de su red, hasta que todas las computadoras quedan comprometidas.

28. Dos es mejor que uno: Use doble factor de autenticación para registrarse en sitios confidenciales. La COMBINACIÓN de un token de software tal como una contraseña y un dispositivo de hardware como una tarjeta de cajero automático hacen doblemente difícil de quebrantar el ingreso a una cuenta con solo uno o ninguno de los dos factores de verificación.

29. Paso a paso: Es más difícil para los phishers poder conseguir su contraseña si uno divide su proceso de ingreso en dos fases - ingresando su ID de usuario en la primera y las demás credenciales en la segunda. El proceso es aun más seguro cuando ingresa los detalles de identificación en las segunda fase solo si la ventana de ingreso está personalizada de alguna manera, por ejemplo, si una imagen explícitamente seleccionada por uno es mostrada.

30. No solo un token: Considere usar un ID Vault USB TOKEN que cifra todos sus usuarios y contraseñas y los almacena en un dispositivo de memoria flash, que puede ser usado para ingresar de forma segura en los sitios web. La mayoría de los token vienen con una lista de sitios legítimos y también impiden que el software de grabación de teclado pueda funcionar efectivamente. El dispositivo en si mismo está protegido por contraseña de modo que los ladrones tienen una capa adicional de cifrado por superar.

31. Hash para confundir: Los agregados de software se están uniendo en la lucha contra el phishing, un ejemplo es el PwdHash, o la herramienta password HASH desarrollada por dos profesores de Stanford que cifra cualquier contraseña que uno escriba, y crea un ingreso único para cada sitio que uno visite. Incluso si los phishers consiguen la contraseña, es la equivocada.

32. Espío, no hay espías: Otra aplicación desarrollada siguiendo la linea de PwdHash, y creada también por los mismos dos profesores de Stanford, la herramienta SPYBLOCK que impide que los programas Troyano de registración de teclado puedan robar sus contraseñas.

33. Extendiendo la protección: Las extensiones de navegadores como Antiphish usado como plug-in por Firefox ofrece protección contra los ataques de phishing manteniendo LISTAS de contraseñas y otra información sensible, y emitiendo advertencias cuando los usuarios escriben esa información en sitios de phishing.

34. Políticas marco: Los bancos y casas con negocios en linea hacen bien en usar el estándar abierto SPF (Sender Policy Framework) que impide que las direcciones de correo sean falsificadas y sólo enviadas a servidores a los cuales les son permitidos enviar correo.

35. Consiguiendo confianza: Como alternativa, podrían usar un SERVICIO DE CONFIANZA como GeoTrust’s True Site que le permite a los clientes verificar la autenticidad de un sitio web.

Posible protección contra el phishing…

36. Enviar señales positivas: Las nuevas tecnologías como el Sender ID Framework (SIDF) se están uniendo en la lucha contra los sitios falsos mediante la verificación del origen de cada correo. En proyecto de Microsoft y CipherTrust.

37. Sin restringir la confianza: TrustBars, el cual es componente de navegadores seguro y a prueba de manipulación, permite la VISUALIZCION de la información relacionada a los sitios. Los usuarios son alertados mediante advertencias visibles cuando hay una discrepancia en la barra de visualización.

38. Disminuya la velocidad de esos ataques: Otra técnica, la Divulgación Retrasada de Contraseña Delayed Password Disclosure (DPD), las protestas contra las ventanas emergentes que piden detalles sensibles (acertadamente denominados ataques doppelganger window o de ventana doble) funcionan contra los ataque de phishing cuando los usuarios ingresan contraseñas letra por letra, una después de otra solo después que es reconocida la imagen.

39. Prueba positiva: Los sitios web que quieren probar que son auténticos puede usar extensiones HTML denominadas PROOFLETS para mejorar el contenidos del servidor. Estos son verificados por el navegador mediante el uso de servicios web especiales.

Enfoques alternativos…

40. Movilidad en estafas: A medida que los consumidores van entendiendo sobre las estafas que reciben, los phishers se están moviendo a nuevos medios para lanzar sus estafas. Los teléfonos móviles, una necesidad en el mundo de hoy, son el último blanco. Los mensajes de texto supuestamente originados desde su banco advirtiéndole que a menos que uno confirme su información de cuenta, esta será deactivada. IGNORE esos mensajes, siempre son spam.

41. Dudas cantadas: Otra área caliente de actividad, la tecnología VoIP, está siendo aprovechada como una herramienta de phishing con alarmante regularidad. Los estafadores la encuentran RENTABLE para hacer numerosas llamadas y ganar sumas bien superiores a los gastos que tuvieron. Esto es doblemente peligroso porque la gente, que vería con sospechas un correo electrónico, en general tiende a creer las llamadas telefónicas.

Hacer la diferencia…

42. Únase a la lucha: Si se encuentra con una estafa de phishing, DENÚNCIELO de inmediato al Anti-Phishing Working Group, al U.S. Federal Trade Commission (FTC) y al FBI mediante el Internet Fraud Complaint Center, ambos de los cuales trabajan para cerrar sitios de phishing y atrapar a los responsables.

43. Diga adiós: Si alguna de sus cuentas ha sido comprometida, CIÉRRELAS de inmediato.

44. Cambiar es bueno: Si siquiera sospecha que alguna de sus contraseñas cayó en manos equivocadas, CAMBIE todas las contraseñas y números de PIN en las cuentas en linea inmediatamente.

El phishing es un área de actividad donde la ignorancia nunca es gozo. En tanto haya gente crédula, habrán delincuentes para aprovecharse de las vulnerabilidades humanas tales como el descuido, la pereza, la codicia y la ignorancia. Con la ayuda de la tecnología, estos ataques se incrementan día a día. Estar un poco alerta ayuda en la lucha contra estos cibercriminales.

Traducción: Raúl Batista - Segu-Info

Artículo original en Segu-Info

Ya está disponible Gnome 3 con importantes novedades

Publicado el 7 de abril de 2011 por Helga Yagüe


La esperada versión Gnome 3 ya está disponible y llega con una nueva interfaz “revolucionaria” y el cambio más significativo en la experiencia de usuario de los últimos nueve años, según afirman sus responsables.

Lo primero que llama la atención de la nueva versión de Gnome es la interfaz, ahora más simple y más ordenada, de manera que permite a los usuarios de centrarse en las tareas y reducir al mínimo las distracciones como pueden ser las notificaciones, espacios de trabajo extra o ventanas de fondo.

También se han incluido mejoras en diversos aspectos de la plataforma de desarrollo de Gnome como el sistema de búsquedas, mensajería o la configuración del sistema.

Un aspecto muy importante es que las aplicaciones para Gnome 2.x serán compatibles con la nueva versión sin necesidad de hacer ninguna modificación.

La mensajería está integrada en Gnome 3 de forma que tanto la mensajería instantánea como las redes sociales son directamente accesibles desde el escritorio. El dashboard que se encuentra en la parte izquierda también supone una gran ventaja a la hora de acceder a las aplicaciones y consultar cuáles tenemos abiertas.

Además, en la nueva versión Mutter reemplaza a Metacity como administrador de ventanas y se ha mejorado el acceso tanto a las ventanas como a las aplicaciones de forma que sea más sencillo a través de Window Picker y Application Picker.

Ya se pueden probar algunas versiones disponibles de Gnome en openSUSe y Fedora

Artículo original en The Enquirer

Google quiere profesionalizar YouTube para competir con la televisión

Publicado el 7 de abril de 2011 por Helga Yagüe

Importantes cambios se avecinan sobre la exitosa plataforma de vídeos YouTube, que según los planes de Google, contará con 20 canales profesionales que ofrecerán contenidos en streaming para competir con la televisión y otros servicios como Netflix.

La compañía no ha confirmado esta información pero fuentes cercanas aseguran que el cambio en YouTube es un hecho y que se destinarán 100 millones de dólares (casi 70 millones de euros) a hacerlo realidad.

Al parecer, los nuevos canales contarán con contenidos profesionales y originales, que ofrecerán a los usuarios una alternativa a la televisión con emisiones de entre 5 y 10 horas semanales a partir de finales de este año.

Por el momento se desconoce el tipo de contenidos, pero todo apunta a que YouTube apostará por canales temáticos con el objetivo de satisfacer las necesidades de todos los usuarios. Los nuevos canales vendrían acompañados de una remodelación total del diseño del portal de vídeos.

De confirmarse esta información, el nuevo YouTube se parecería mucho a Netflix, plataforma que distribuye películas y series en streaming y que se ha convertido en un servicio muy popular en Estados Unidos.

Desde Google se han limitado a señalar que “YouTube ha experimentado un crecimiento increíble en 2010″ y que están “entusiasmados con el futuro”, sin desmentir en ningún momento los rumores acerca del nuevo proyecto.

¿Qué os parece el cambio?

Artículo original en The Enquirer