Publicidad:
La Coctelera

Categoría: seguridad

A propósito de Knowdler: "Y del estupor atómico"

Antes de tratar de caer en brazos de la que debería ser una diosa dulce y seductora Morfeo y no un simple dios, veo con interés el video de la entrevista:

"Parece bastante difícil volver a tomar el control de los reactores"

a Eduardo Gallego, profesor de Ingeniería Nuclear de la Universidad Politécnica de Madrid y vicepresidente de la Sociedad Española de Protección Radiológica, autor del artículo publicado en EL PAÍS 'Sin motivos para el optimismo'.

Y a pesar de sus sensatas palabras no me deja de parecer que el ser humano se regocija en su parsimonia y creencia de que no suele pasar nunca nada... lo cual es en general cierto. Pero cuando pasa, que suele pasar, por baja que sea la posibilidad, no sólo se demuestra que no estábamos tan seguros como creíamos, sino que ni siquiera estábamos preparados para elc aso de que sucediera...

Y es por eso que mi estupor ante las imágenes de barcos con cañones de agua y contínuos mensajes de como enfriar con "cubos" un reactor nuclear me deja estupefacto. No me puedo crear que no estémos preparados para que la "cúpula" que hace unos días era super hermética y a prueba de todo, con lo que Chernobil no era el caso, ahora es no solo un vasija de porcelana rota, si no lo que es peor, que no hay ni una espuma, ni ningúna otra tecnología capaz de sellar ni mitigar el daño que ahora parece irreparable.

Cada minuto resuenan en mi mente las palabras del libro de Asimos: "asnos estúpidos, asnos estúpidos, asnos estúpidos!

A propósito de Knowdler: "Y del estupor atómico"

Antes de tratar de caer en brazos de la que debería ser una diosa dulce y seductora Morfeo y no un simple dios, veo con interés el video de la entrevista:

"Parece bastante difícil volver a tomar el control de los reactores"

a Eduardo Gallego, profesor de Ingeniería Nuclear de la Universidad Politécnica de Madrid y vicepresidente de la Sociedad Española de Protección Radiológica, autor del artículo publicado en EL PAÍS 'Sin motivos para el optimismo'.

Y a pesar de sus sensatas palabras no me deja de parecer que el ser humano se regocija en su parsimonia y creencia de que no suele pasar nunca nada... lo cual es en general cierto. Pero cuando pasa, que suele pasar, por baja que sea la posibilidad, no sólo se demuestra que no estábamos tan seguros como creíamos, sino que ni siquiera estábamos preparados para elc aso de que sucediera...

Y es por eso que mi estupor ante las imágenes de barcos con cañones de agua y contínuos mensajes de como enfriar con "cubos" un reactor nuclear me deja estupefacto. No me puedo crear que no estémos preparados para que la "cúpula" que hace unos días era super hermética y a prueba de todo, con lo que Chernobil no era el caso, ahora es no solo un vasija de porcelana rota, si no lo que es peor, que no hay ni una espuma, ni ningúna otra tecnología capaz de sellar ni mitigar el daño que ahora parece irreparable.

Cada minuto resuenan en mi mente las palabras del libro de Asimos: "asnos estúpidos, asnos estúpidos, asnos estúpidos!

Under revision (Hacker de 16 años)

Según el artículo "Un 'hacker' de 16 años ataca más de 75.000 ordenadores". El hecho en sí, que no tiene mucha trascendencia ni por la edad ni por el ataque de DoS (denengación de servicio), me llama la atención para reclamar la misma a los usuarios sobre cómo un chico de 16 años, que puede que sea un "crack" en potencia o un simple "espabilado del copy&paste" habiendo aprendido de webs de hackers y otros foros, quiero hacer hincapie en dos cosas:

1. Utiliza youtube como señuelo

2. Utiliza un sistema de DDoS

Y lo que quiero decir, es lo sencillo que es este tipo de acciones y mucha gente no es ni consciente de ello.

Empezando por la banca.

Me explico. CUando en el año de amricastaña monté la red de Retevisión, pronto Auna, ahora ya no sé muy bien quien, creo que Ono, contrate a CISCO-SATEC para montarla con la mejor tecnología posible. Incluyendo la posibilidad de crear canales especificos de alta velocidad y ancho de banda garantizado, para evitar ataques inevitables de DoS. La verdad es que creo nunca lo utilizaron, pero lo que me sirve es para reflejar que los Bancos Online no lo usan por que no quieren y la tecnología es de hace más de 10 años.

Eso además, que ahora Vodafone creo que anuncia algo parecido, sirve para crear autopistas de información de varias clases y velocidades.

Y muchas empresas podrían usarlo y no lo usan, pero la mayor parte de los operadores estoy convencido de que tienen la tecnología.

Y luego está elñ tema de la "confianza" aún poco extendido, pero somos tan torpes que nos bajamos cualquier cosa de internet... sin tener en cuenta qué puede tener, incluido un video, y dejamos nuestro ordenador para que lo disfrute cualquiera... recordar, el 50% de los ordenadores de nuestro país son Zombies... ¿habeis mirado el vuestro?

La gestión del riesgo y su impacto en la cuenta de resultados

Sin lugar a dudas si algo ha demostrado esta crisis es que estamos en pañales en lo que respecta a la gestión de riesgos. En época de bonanzas sacrificamos la seguridad en aras del incremento desmesurado de la cuenta de resultados y en época de crisis sacrificamos la seguridad en aras de la minimización de los costes o de las pérdidas. En ambos casos un grave error.

Llevamos muchos meses estudiando el impacto de la gestión del riesgo en la mejora de la cuenta de resultados y es evidente que los resultados nos conducen que un correcto análisis de riesgo no sólo previene las sorpresas sino que además puede ser la mejor arma para la toma de decisiones. Lo que no quiere decir que no dejémos de tomar decisiones arriesgadas, o más o menos arriesgadas, si no que sepamos que riesgo estamos asumiendo y cómo impacta en nuestra cuenta de resultados. Y esto ha de ser dinámico.

Veamos algunos ejemplos:

a) Ya vimos como en el tema hipotecario una decisión cortoplacista sin un verdadero y COMPLETO análisis de riesgos, puede inducirnos a unas pérdidas que con el adecuado y COMPLETO análisis, nos conduciría a una decisión mejor para nuestra cuenta de resultados a corto y medio plazo (ahora bien a nuestros ejecutivos les pagamos por incentivos a corto plazo con el que además fomentamos la raíz de problema).

b) Los mismo pasa con nuestros proveedores y clientes. El impago temporal, por circunstancias sobrevenidas, como la crisis actual, que por ejemplo en el sector textil y de la moda, en el que sólo los grandes han sabido cambiar su paso y reducir el periodo de producción-distribución-venta a seis semanas (ZARA y H&M son un claro ejemplo de hacerlo bien), la mayor parte de ellos, han producido stocks a ritmo de crecimiento con lo que tienen la "despensa" llena y sus clientes finales, comercios y tiendas, no pueden pagar sus facturas por una caída brutal en el mercado. Aquí la gestión del riesgo es crucil para acelarar la salida de la crisis y buscar soluciones que permitan seguir adelante a toda la cadena de valor del negocio.

c) En seguridad internet pasa lo mismo, cada empresa si hicieramos un correcto análisis de riesgos, sedaría cuenta de los costes ocultos de su mala gestión de la seguridad, y que al final los costes son terribles frente a lo que debería ser una inversión motivada por la mejora de los ratios de eficiencia y de la gestión de riesgos. ¿Cuanto le cuesta a su banco no estar operativo totalmente 10 minutos? ¿Cuanto perdería eBay en una parada del sistema por cambio de versión del sistema operativo? Todo esto son cuestiones a tener en cuenta y no sólo que firewall implanto, cuanto me cuesta o qué empresa me gestiona la seguridad.

Todo eso y mucho más debería reconducir la pregunta anterior a ¿qué empresa me gestiona los riesgos de mi empresa? Y esos riesgos tienen diferentes componentes, riesgos financieros, de imagen, comerciales, de seguridad. Sin duda alguna las auditorías financieras son necesarias, las auditorías de proceso son necesarias, las auditorías de seguridad son necesarias... pero lo más necesario es la auditoría de gestión de riesgos. Y la pregunta es: ¿tengo una política y estrategia de gestion de riesgos orientada a la mejora de mi cuenta de resultados? Es la pregunta del millón y dónde estamos centrando todos nuestros esfuerzos de I+D, y las conclusiones muy claras. El 90% de las decisiones que tomamos sin esa adecuada estrategia son equívocas.

La inseguridad de la banca online en general y de La Caixa OnLine muy en particular o cómo jugar a la ruleta con nuestras cuentas e información personal.

Que la banca por internet no se toma la seguridad en serio es un hecho pero que el Banco de España se lo permita es una falta se seriedad y respeto hacia los consumidores. Eso sí ratios de solvencia, seguridad física, cámaras y vídeos grabados... eso sí, pero exigir seguridad a la banco por internet nada de nada.

Ejemplo 1: La mayor parte de los bancos online tiene fallos de seguridad desde la home page, donde palabras como identificación o código secreto o PIN aparecen en letra, es decir, texto, que si ves el código de la página en html pueden localizarlo con un simple buscador sintactico.

Qué quiere decir esto, pues muy sencillo que ofrecen un nivel de seguridad ridículo para un hacker, que aunque la home estuviera cifrada, que no lo está, podría mediante un simple spyware detectar la secuencia de caracteres para captar el identificador y el PIN de entrada del usuario de forma sencilla, aunque no se visualiza, lo peor es que ademas suelen usar nuestro DNI como código de acceso... algo que no debería permitirse nunca sin el permiso del cliente y desde luego no es una práctica de seguridad muy recomendable.

En el caso de algunos bancos ya han incorporado la posibilidad de usar el eDNI pero la caixa ni eso.

Y por que es importante esta cuestión por que además de utilizar esto para capturar información sensible nuestra, son palabras muy sencillas para utilizar como activadores de otro tipo de spyware que nos graba en vídeo la sesión bancaria online.

Y eso nos lleva al "invento" del teclado mágico que hace retroceder los canones de seguridad 35 años, por mucho que aleatoriamente se distribuyan los numeritos permite la visualización directa del código, algo a lo que ya jugabamos en la uni cuando queríamos en un curso capturar la clave de administrador del profe...

Este maléfico invento de no se qué "incompetente" abunda en que, por mucha tarjeta de claves que se tenga, más tarde o mas temprano tengan toda tu tarjeta completita, solo es cuestión de tiempo y del número de operaciones que hagas para que la completen, dado que te graban en AVI las sesiones sin que ni siquiera te enteres. En silencio, sin hacer daño al sistema, pero acumulando pacientemente información.

Pero, no hay problema, se han inventado productos "tapadera" como "caixa protect" para que creamos que nuestras operaciones están aseguradas... ¡vaya patraña! Lo verdaderamente importante ahora no es que nos sustraigan 12.000€ de nuestra cuenta, es una faena, pero vamos, sprotestas mucho acaban devolviendotelo, aunque siempre tratan de demostrar que la culpa es tuya por que no mantienes la seguridad en tu PC y tenías un troyano o spyware, y asi no te pagan, dado que la negligencia era tuya. A la porra los 12.000€, el grave problema, es que hoy en dia, ya pueden ver tu vida y milagros en el banco, el recibo de la luz, cuanot gastas al mes, ergo, cuando no estas en casa por vacaciones por que baja tu factura, el colegio de los niños... ¿cuanto vale la seguridad de tus hijos ante un rapto express? Como dicen en el anuncio.... eso, no tiene precio. Saben a que colegio lo llevas o a que club de judo... lo saben todo de tí con solo ver lso recibos domiciliados... eso, no lo cubre su seguro.

Y asi so podría poner cientos de ejemplos, reales. Pero lo que especialmente me molesta es que los responsables de seguridad y auditoría de la caixa y de casi cualquier banco lo saben y no les dan medios pro que, los grandes "jefes" y "responsables" les dicen: para los pocos incidentes que tenemos. Eso señoras y señores es suerte no es profesionalidad ni decencia.

Por cierto, soy Auditor CISA certificado, si alguien cree que esto es un invento mio, que se vayan a jugar con su dinero al casino es igual que usar la banca por internet, y tampoco digo que no se pueda securizar más y que yo no la use, pero deberíamos exigir más seriedad, más responsabilidad y mas medios para evitar todo esto, que nos cobran ya bastante por usarla y hacer el trabajo que es gratis por ventanilla. Y deberíamos exigir al Banco de España que se lo tome en serio y les audite también en esto, y ponga reglas. Esto no es más que la cabeza del iceberg... y como el conejito de duracell, tragamos, tragamos, tragamos....

Algún dia, cada vez mas cercano, las bandas mafiosas acabaran sacando mucho partido a esto, de hecho ya han empezado, y como suele ocurrir en el resto de la vida, pagan mejor, tienen mejores medios y se aprovechan de nuestra incompetencia... por que ganan mucho, muchísimo dinero con esto.

Como usuario y maltratado por la caixa creo que tengo derecho a exigir, como experto y auditor, tengo la obligación ética de comunicarlo, y ya estoy cansado de que las obligaciones sólo caigan de un lado, que el perjuicio caiga solo de un lado... y siempre del mismo, del pobre usuario.

Que es la primera vez que lo explico, ni mucho menos, hasta hace unos años que envié una carta al Banco de España y conservo una gloriosa contextación en un fichero word con la firma en formato jpeg de la persona responsable que me contexto, en dos palabras: IM PRESIONANTE. Pero siguen sin tomarselo en serio.

Crimen Organizado 4.0

Curioso que tras mi post anterior leo el artículo "sincronizados en la red para el golpe perfecto" dónde sin duda vemos como los criminales no sólo saben manejar perfectamente las redes sociales sino que utilizan lo último en tecnología y organización:

"Hemos detectado un incremento de organizaciones criminales compuestas por personas que se conocen on line, no se han visto físicamente, son incluso de distintos países pero cada uno tiene una habilidad" que encaja en el engranaje de la operación, dijo el subdirector del departamento, Shawn Henry.

Seguro que no han leido mi post anterior pero la realidad es que entiende a la perfección conceptos que los empresarios son incapaces de asimilar.

Me temo que el crimen y los "malos" nos ganan la batalla en todos los frentes. Son distribuidos y utilizan lo mejor del conocimiento de cada uno, vamos, 4.0, sin duda. Yo siempre he dicho que no hay como aprender del enemigo, por muy malo que éste pueda ser o parecer.

Lo que hay que leer... agujero de seguridad en popular.es

Hoy leí un articulo sobre un problema de seguridad en la web social del partido popular. Y una frase no puedo de dejar de remarcar:

Desde el departamento de prensa del Partido Popular aseguran que esto sucedió durante el lunes, pero no en la mañana del martes. Aunque son muchas las capturas de pantalla que se reproducen en diferentes blogs no terminan de tomarlas como válidas "no decimos que las hayan hecho con PhotoShop, pero es fácil de hacer". Este tipo de errores pueden acarrear consecuencias de tipo legal, hecho que desde el Partido Popular aseguran que no sucederá: "No es un error de seguridad, sino de programación. Anoche se solucionó".

Estupendo, como si todos los errores de seguridad no fueran por problemas de programación y la programación lo más segura posible no fuera una de las bases de las metodologías de programación. La capacidad de decir estupideces sin tener ni idea que tiene la gente. ¿Por que no preguntan antes de abrir la boquita?

Yo personalmente tengo la teoría que hasta los problemas de seguridad debidos a los errores de los usuarios es derivada de un modelo de programación que obvia las cuestiones de seguridad y de que aquí programa cualquiera, y los que contratan miran el precio sin pensar en las consecuencias.

Pues nada, aquí un claro ejemplo de las malas prácticas del sector y de los clientes en nuestro país.

100% de seguridad en programación no existe por definición pero los niveles de este país son inadmisibles y nos encanta jugar con la suerte, que es lo que estamos teniendo en general con estos temas... penoso.

Cambiarse a Vodafone todo un dolor de muelas...

Esperaba que a estas alturas de la película el cambiar a Vodafone y poder integrar mis necesidades de fijo-móvil-ADSL fuera coser y cantar. Pues no... llevo peleándome una semana con los montones de agentes, con mi comercial y con los sistemas de call center para, simplemente, aumentar mi frustración.

Primero la incongruencia de los sistemas de seguridad. La comercial me da los packs con las tarjetas. Al día siguiente, abro la blackberry, tomo la primera tarjeta y veo que en la caja pone "preactivada". Busco el pin/puk y veo que tengo que llamar por teléfono al call center. Perfecto. Llamo, sin identificarme (¿seguridad?) me dan el citado pin/puk. Bueno, parece que todo va bien.

Procedo con el pack del ADSL. Idem, en la paquete aparece el numero como preactivado. Bueno. Repito el proceso. Y empiezan los problemas/incongruencias. Una, no me dejan informarme por que la autorizada es mi esposa. Ahora si que parece que es seguro ¿? (se extrañan de que me dieran a mi los codigos del otro número ( y a mí). Llama mi esposa. Cuatro días despues y 4 horas de llamadas a unos y otros, he conseguido que mi mujer me autorice. Bueno, hoy no hace falta, nadie me pregunta nada. Ni código ni gaitas. Ahora me dicen que el número (el del ADSL) es de una tarjeta de prepago y que está a nombre de usuario individual, no aparece bajo el nombre de mi empresa junto con el otro número.

Dicen que en 48 horas debería estar activado pero llevamos más de 72 horas y lo que nos queda...

Y digo yo, ¿no sería mas facil, darse de alta en la web, cómo se hace en facebook o en cualquier sistema online, tener un identificador y a partir de ese momento, que todos los sistemas mantuvieran la información actualizada y que todos los agentes (stakeholders): el cliente, el comercial, los agentes del call center, "la madre superiora"... pudieran seguir el proceso y dar información sobre lo contratado?

Parece mentira pero todo sigue desconectado, la tecnología está pero los procesos y los modelos, no. ¿tal dificil es? Yo creo que no. Y no es coste, ¿cuanto tiempo y dinero nos ahorramos todos si el proceso y los sistemas funcionaran correctamente y de forma eficaz?

A veces creo que innovar solo requiere un poco de sentido común.

Hoy leo en la prensa el problema de las "islas de justicia", que nada está interconectado. Luego, alguien saldrá con un macro proyecto milmillonario que nunca acabará y asi seguiremos de mal en peor.

Que no, que no es ni tan dificil, ni tan caro. Pero al menos alguna neurona tendrán que ponerle... ¿no?