Windows 8: ¿Dolor de cabeza o genio mal entendido?

Windows 8 aterrizó con el pie izquierdo, y esto es reconocido por Microsoft “Está claro que pudimos haber hecho más”, “La curva de aprendizaje es algo real”, fue la aceptación de Tami Reller encargada de marketing y finanzas de Windows, luego que las evidencias dieran a notar que las ventas del nuevo sistemas de la casa Redmond son un fracaso, muy lejos aún de las percibidas por Windows 7 el cual junto al envejecido Windows XP, aún siguen liderando el mercado de los PCs. Incluso no pudiendo superar a 6 meses de su lanzamiento las ventas del atribulado Windows Vista el cual posee sólo un 4.7% (fuente NetMarketShare).

La baja aceptación del sistema radica en su nueva interfaz “Metro”, actualmente llamada “Modern UI”, la cual sugiere cambios mayores en la interacción con el usuario, esta remueve  el tradicional botón de inicio, y establece una lanzadera de aplicaciones iconográfica causando el desconcierto de los tradicionales usuarios del sistema. Además, La nueva interfaz presenta claramente un propuesta minimalistas, lo cual contrasta con el sobrecargado ambiente de trabajo de las anteriores versiones de Windwos. Es de mi parecer que claramente Microsoft está pagando el precio de romper con una propuesta innovadora en un mercado algo anquilosado por la estabilidad en el diseño de interfaces de usuario por más de una década en plataformas de escritorio. Aquí los usuarios deben percatarse que que el juego  propuesto por la firma dirigida por Steve Ballmer es tratar de dar cabida a las interfaces touch actuales, a través de una propuesta híbrida en dispositivos que posiblemente no tengan soporte a estas prestaciones.

Convergencia

Una de las ideas interesantes sobre W8, es la integración de las plataformas, pues este sistemas funciona sobre PCs, Tablets, laptops y smatphone. En este último nicho, es donde el sistema está teniendo mayor aceptación, permitiendo que Microsoft retome la antes totalmente perdida batalla contra las plataformas iOS de Apple y Android principalmente liderada por Samsung. Respecto a esto, es interesante notar que la revista especializada PCMag en su recientemente lanzado “Readers’ Choice Awards for 2013″, muestra que Windows 8 supera en satisfacción promedio con 9.0 puntos a Apple iOS el que logran un meritorio segundo lugar con un 8.6, quedando más atrás sistemas basados en Android y Blackberries.

La integración de plataformas no es un concepto menor, pues facilita el desplazamiento de los usuarios entre sus distintos gadgets, facilitando su relación con los dispositivos, posiblemente aquí es donde Microsoft más falla, posiblemente debido a la poca preparación de la fuerza de venta, y mala concepción de posicionamiento de la marca sobre un segmento claramente mucho más competitivo y ya no claramente liderado por Microsoft.

Por otro lado esta convergencia, facilita el trabajo de los desarrolladores de aplicaciones, los cuales pueden dentro de un entorno unificado y muy bien cuidado elaborar aplicaciones que operen en cualquiera de estas plataformas sin forzar escribirlas desde cero nuevamente, además de fomentando todo el poder que brinda la interoperación entre ellas, y facilitando el desarrollo lucrativo, en base a un entorno normado y funcional de mercadeo.

Corrigiendo el paso

Microsoft ha reaccionado ante las bajas ventas del sistema, y ha anunciado la liberación gratuita de Windows 8.1 (Windows Blue), la cual corresponde a una actualización, que apunta claramente a volver a la antigua interfaz para evitar el el SABI “Síndrome de Abstinencia del Botón de Inicio” de muchos de los usuarios tradicionales de la plataforma; No obstante lo anterior, cabe destacar y aclarar que Windows 8 no es una mal sistema operativo y los usuarios pueden personalizar este mientras esperan la actualización. Para esto basta que busquen en Google o en Bing! “Windows 8 botón de inicio”, para tener un sin fin de páginas que muestran como volver a una interfaz más coherente con lo que estaban acostumbrados.

 

Actividades Semanales Seguridad Informática

Estimados estudiantes,

esta segunda semana en mi ausencia deberán estudiar algunas cosas sobre las cuales les controlaré a mi arribo, estas son:

Estudiar conceptos complementarios de Seguridad Lógica, y otros conceptos fundacionales, para esto es importante que lean los siguientes documentos:

Sobre estos contenidos realizaremos un control corto el día Martes 23 de Abril.

Además deben ver si siguiente video para comprender el concepto original de Hacker:

A mi arribo continuaremos con contenidos mientras en paralelo deberán ejecutar sus propuestas de Consultoría de Seguridad Física, y redactar la de Seguridad Lógica.

Saludos atentos,

Actividades Semanales y artículo de Scanning de Seguridad.

Estimados estudiantes del curso Seguridad Informática, durante el receso de dos semanas dejaré aquí en mi blog materiales de estudios, tareas y compromisos que deben ustedes cumplir, por lo cual les insto a visitarlo con regularidad. Por lo pronto les informo lo siguiente:

  1. Tal como se acordó hoy hasta las 23:55 horas GMT-4, tiene para subir a mi correo la versión de la propuesta de consultoría de seguridad física, el trabajo debe ser enviado a ppinacho@gmail.com con el asunto: [PROPUESTA SEC FISICA FINAL], en formato PDF.
  2. Además al mismo correo y con el asunto: [ANALISIS COMPARATIVO SCANNERS], deben enviar hasta las 23:55 horas GMT-4 el cuadro comparativo de al menos 6 herramientas con 6 criterios, de herramientas de scanning de vulnerabilidades.
  3. Les dejo como lectura complementaria, el artículo que libero en este post de mi blog, el cual habla justamente de Scanning de vulnerabilidades.
  4. Tienen como tarea ver el siguiente video: http://www.youtube.com/watch?feature=player_embedded&v=-lbbPJd_adE, y escribir para entregar vía correo electrónico un ensayo individual o de a dos personas donde expliquen la importancia de los contenidos entregados respecto a la evaluación de riesgos, para las actividades de consultoría en seguridad informática como la que están proponiendo en el ámbito físico o la que realizarán en el ámbito lógico (scanning). El ensayo que debe tener al menos 3 páginas de desarrollo debe ser enviado como PDF a ppinacho@gmail.com, antes del día Lunes 15 de Abril a las 23:55 horas GMT-4, con el asunto [ENSAYO RIESGOS]

Un Scanner de Seguridad es una actividad de consultoría, en la cual el profesional con el uso de herramientas especializadas levanta evidencias sobre vulnerabilidades presentes en una plataforma de servicios informáticos.

Lamentablemente, para muchas personas del área esta actividad se remite sólo a lo anteriormente expuesto.

Según OSSTM (Open Source Security Testing Metodology) hay una separación tajante entre un Test de Vulnerabilidades y un Scanner de Seguridad. mientra el primero sólo se remite al uso de herramientas semiautomática  para encontrar vulnerabilidades, la segunda el scanner de seguridad, es una actividad profesional con mucho valor agregado, la cual involucra además:

  • Evaluación y descarte de falsos positivos.
  • Análisis profesional de la red del cliente.

La evaluación y descarte de falsos positivos fuerza al consultor a utilizar herramientas secundarias o sus propias habilidades para llevar a cabo un test de penetración, verificando con esto la existencia de la vulnerabilidad. Esto es totalmente necesario, si consideramos que las herramientas de scanner tienen a fallar generando falsos positivos.

El análisis profesional de la red del cliente, permite al consultor a contextualizar sus hallazgos en una red productiva, involucrando en el análisis de forma adicional la visibilidad de las vulnerabilidades encontradas (afectando el factor riesgo), la relación entre servicios. !los servicios no están desconectados!, bases de datos son accesadas por script y aplicaciones sobre servidores web, en máquinas con sistemas operativos. Una revisión desagregada puede carecer de sentido y entregar poca información relevante; no obstante lo anterior, según mi parecer aún falta algo muy importante, y esto es la incorporación del impacto. La estructura de la consultoría de scanner de seguridad, está centrada en aspectos técnicos y muy orientada por las herramientas de los consultores. Mientras que la utilidad de esta consultoría aparece cuando se centra en la relación que tiene con los procesos propios de la organización a proteger. Un scanner fácilmente puede arrojar en una plataforma heterogénea una gran cantidad de problemas, cuyo costo de corrección puede ser alto al igual que el tiempo invertido. Desde este punto de vista es vital incorporar el concepto de análisis de riesgo, ponderando la importancia de las vulnerabilidades según el impacto de una amenaza asociada para la organización estudiada.

Obviamente lo anteriormente expuesto sube el costo de la consultoría. Para mitigar esto, perfectamente se pueden usar técnicas de ponderación de impacto como las usadas para análisis de brecha (GAP) de normas como la ISO 17799 (1), donde se involucra al cliente en la determinación de la importancia de los servicios de la plataforma, y no sólo se utiliza la información de las herramientas de scanning, las cuales  se centran en sólo el nivel de compromiso establecido por amenazas relacionadas, independiente de la importancia del servicio revisado para la empresa del cliente.

Academia

Desde mi personal punto de vista académico, una clase de Security Scanner  debe centrarse en los siguientes elementos:

  • Ética profesional.
  • Independencia de herramientas.
  • Metodología.
  • Calidad del reporte.
  • Normas de Respaldo
Información para complementar a los estudiantes respecto a estos elementos son extraíbles de OSSTMM (2), el cual establece buenas guías sobre ética del consultor, como también apoyo metodológico con instrumentos relacionados que permiten asegurar rigurosidad del estudio.
Además la norma Chilena Nch 2777 o sus bases las Norma ISO/IEC 17799 (ISO 27002) hablan de forma clara de gestión de vulnerabilidades técnicas de software, complementando esto.
Respecto a los reportes generados por un consultor, es de esperar que un informe de scanning de seguridad al menos contemple los siguiente puntos:
  1. Resumen Ejecutivo: escrito en un lenguaje no técnico, para la lectura de un directivo, donde se explique de forma general los principales hallazgos y el posible impacto para el negocio.
  2. Visión Técnica General: Un resumen de la situación escrito en lenguaje técnico para el responsable del proyecto por parte del cliente (contraparte técnica).
  3. Informe Consolidado de Hallazgos: contempla la descripción de todas las vulnerabilidades encontradas individualizadas y etiquetadas para facilitar por parte del cliente el seguimiento posterior, además establece de forma clara si los problemas están confirmados, no confirmados o son simplemente falsos positivos.(en este caso pueden ser omitidos).
  4. Recomendaciones de Corrección de Vulnerabilidades: Deben entregarse pautas de corrección para los problemas encontrados y confirmados, esto muchas veces son entregados por las herramientas de análisis.
  5. Análisis de Red: Involucra el reporte de vulnerabilidades de los sistemas de comunicaciones, como una revisión de la topología de la empresa y recomendaciones de segregación, si vienen al caso.
(1) Karabacak B., Sogukpinar I., “A Quantitative Method for ISO 17799 Gap Analysis”, Computers&Security, Volume 25, Issue 6, Pages 413-419, 2006 (SCI)

¿Instalo software pirata en mi computador?

Muchas personas en algún momento han descargado software de pago de forma irregular de distintas fuentes en Internet que los hospedan de forma ilícita. Esta infracción a la Ley de Propiedad Intelectual Chilena N° 17336 es sancionada  con multas que pueden llegar  a 2.000 UTM y penas de carcel; No obstante esto la supervisión de esta ley  es fútil considerando que  en la actualidad el 67% de los software instalados en Chile son piratas, ubicándonos en Latinoamérica como uno de los países con mayor irregularidad en este ámbito. (Fuente ADS). Esto se explica de cierta forma debido  a que  la supervisión y persecusión de estos delitos está más bien mediada por agencias formadas por las empresas interesadas, y que desempeñan acciones localizadas y efectistas, donde la acción del estado es inerte.
El problema principal es cultural, y se basa  en dos componentes: El chileno promedio no considera ilícito el descargar e instalar software de forma irregular en su computador y segundo, este  no conoce las posibles consecuencias de este acto, las cuales más allá de las raras sanciones legales conlleva peligrosas amenazas que usted debe conocer:
El instalar software de fuentes desconocidas abre su computador a la entrada de virus, y aún peor troyanos, los cuales tal como en La Odisea, permite a un intruso entrar furtivamente y tomar posesión de sus recursos computacionales, e información confidencial como números de tarjetas de crédito, contraseñas de cuentas de correo y redes sociales fingiendo entregar el servicio de un software popular y útil. Adicionalmente cuando usted instala software pirata carece de las garantías del mismo, y muchas veces de la posibilidad de actualizaciones de seguridad liberadas regularmente por los desarrolladores, lo cual sumado a que el producto muchas veces debió ser alterado para funcionar sin licencias,  aumenta notablemente las vulnerabilidad del sistema y abre la puerta a ataques comunes y fáciles de ejecutar por cualquier oportunista en la red o con acceso a su estación de trabajo.
En el ámbito internacional ha tomado revuelo la iniciativa  Stop Online Piracy Act (Acta de cese a la piratería en línea) también conocida como Ley SOPA impulsada por la Cámara de Representantes de Estados Unidos, el cual amplía las capacidades de persecución del Gobierno Federal para perseguir la piratería, siendo una de las acciones concretas más conocida el cierre del portal Megaupload.com, fuente de muchas descargas irregulares de software y otros contenidos protegidos por derechos de autor, lo cual según fue reportado  generó una pérdida del sector de sobre 500 millones de dolares.
Finalmente es interesante hacer notar, que no es necesario infringir la ley pues existen alternativas libres y gratuitas para muchos de los productos habitualmente pirateados como lo son el software de ofimática (Ms Office) el cual puede ser reemplazado por  Libre Office (http://www.libreoffice.org/) , o de edición digital de imágenes (Photoshop) por Gimp (http://www.gimp.org/), o incluso Windows el cual puede cambiarlo por el versatil Linux Ubuntu (http://www.ubuntu.com/).
Esta nota ha sido publicada en Diario La Estrella de Concepción
pirate

¿Supercómputo para todos?

Cuando en Mayo de  1997, “Deep Blue” el supercomputador número 259° más rápido de su generación, venció  al  campeón del mundo vigente de Ajedrez Gary Kaspárov, todo el  orbe puso los ojos sobre estos demonios del cómputo,  capaces de realizar operaciones cientos de millones de veces  más rápido que cualquier sistema de dominio público.

El desarrollo de estos supercomputadores no es nuevo, y de hecho precede y funda el desarrollo de los actuales sistemas de uso corporativo como doméstico. Desde el primer  computador totalmente electrónico  ENIAC construido en 1946 en Pensilvania para propósitos militares (cálculo de trayectorias de misiles), se han desarrollado progresivamente máquinas cada vez más poderosas que debido a sus dimensiones, necesidades de enfriamiento y consumo eléctrico nos siguen recordando al viejo desarrollo de la Universidad de Pensilvania  que usaba una superficie de 167 metros cuadrados y que consumía 160kW de energía, que según se cuenta causaba cortes de luz en la ciudad de Filadelfia cuando se activaba.

El desarrollo actual de supercomputadores está asociado a la exploración de problemas complejos donde la solución puede radicar en volúmenes de datos tan difíciles de imaginar como de cuantificar, Estos computadores pueden manipular conjuntos de datos  que se miden en Petabytes esto es 1.000.000.000.000.000 bytes, y ser capaces de procesar 20 Petaflops ( 20.000.000.000.000.000 cálculos por segundo)  Siendo sus aplicaciones variadas como la proyección del futuro del cambio climático, astrofísica, desarrollo de biocombustibles, ciencias de materiales, aplicaciones de energía nuclear, diagnóstico médico, mercado financiero y aplicaciones militares.

Actualmente y desde Octubre de 2012 el computador más potente sobre la tierra se denomina “Titán”, el cual fue  desarrollado para investigación científica y financiado por el Departamento de Energía de Estados Unidos  y la Administración Nacional Oceánica y Atmosférica (NOAA), este  ha sido dispuesto en Laboratorio Nacional de Oak Ridge,  y cuenta con la impresionante cantidad de  37376 procesadores (considere que un equipo doméstico usualmente tiene 1), 710 TB de memoria RAM, y  usa un espacio de 404 metros cuadrados, consume 8.2 MW,  costando la no despreciable suma de 97 millones de dolares; ahora bien,  considerando el vertiginoso avance de estos dispositivos, su reinado será  seguramente corto siendo  desplazado por otro supercomputador norteamericano, japonés o chino en unos meses.

Sobre estos supersistemas trabajan investigadores, matemáticos, ingenieros, neurocientíficos, etc. tratando de sacar provecho de sus prestaciones para  con esto empujar la barrera del conocimiento humano unos pasos más adelante. Mientras los investigadores del “Big Data”, (concepto que engloba como manipular  y sacar provecho a fuentes inconmesurables de datos)  tratan de hace minería sobre los datos y obtener  curas a enfermedades, determinar un próximo colapso de la bolsa internacional o adelantarse a sequías, los científicos de la IA y neurociencias tratarán de modelar sistemas neuronales más realistas y complejos tratando de obtener capacidades cognitivas en la máquina sin precedentes en la historia.

Un ejemplo de estos desarrollos  sobre plataformas de supercómputo es Watson, un proyecto de la firma IBM que apunta al desarrollo de una interfaz en lenguaje natural con el ser humano, esto es, que se le consulte por medio de la voz al computador y este responda de la misma forma. En un acto para mostrar sus capacidades Watson venció en el 2008 a los campeones del popular concurso de televisión norteamericano Jeopardy!. Actualmente IBM ha potenciado su proyecto de desarrollo de interfaz  natural con humanos en colaboración con la empresa Nuance Communications. La cual a su vez ya ha experimentado con este tipo de servicios en esquemas Cloud, lo cual nos podría servir para aventurar que en un futuro cercano disfrutemos de los servicios de supercómputo a través de las facilidades de nuestros smartphones gracias a la posibilidad brindada por redes de datos de altísimas prestaciones, y servicios  basados en conceptos de Big Data, permitiendo un salto  generacional  mayúsculo en el desarrollo de sistemas y servicios informáticos en término de complejidad, utilidad  y alcance de las aplicaciones disponibles.