0

Capítulo 282: Futureando

El artículo original, se puede leer aquí.

Hoy en día, la adopción de sistemas Linux en las empresas, deja de lado algunas premisas que antes se daban por condiciones sinequanum.
En realidad, estas condiciones eran lógicas e indiscutibles, pero ahora mismo tienen su explicación que las hace caer por su propio peso, tal y como nosotros vemos la integración de sistemas operativos open-source en la empresa.

Microsoft, que es quizás el mayor catalizador de la informática a nivel global; debe darse cuenta que los pilares de su existencia ya no pueden ser solo los sistemas operativos. Dicho de otra forma, Exchange es el mejor servidor de correo que existe, y aún sería mucho mejor si no fuera obligatorio que funcione sobre un entorno Windows.



Hace algunos años, hubo evoluciones decisivas, como la de dejar atrás entornos como Novell, dado que Microsoft se comió el mercado con su propuesta de gestión de la red, las máquinas y el escenario en general. Así pues, creemos que la tendencia en un par o tres de años, debería ser el adoptar los sistemas de escritorio Linux (por ejemplo Ubuntu), en las empresas; sin dejar de lado los entornos Microsoft, logicamente.

Esta coexistencia, se sustenta en argumentos técnicos. ¿Cuál es la limitación, si disponemos de armas como la virtualización? Por ejemplo, podemos arrancar nuestro equipo de sobremesa con Ubuntu. En él, usar el navegador y la suite OpenOffice. Y usamos Evolution (gestor de correo), y vemos que la conexión contra nuestro servidor Exchange (que la hace validando sobre SSL, OWA), es lentísima. Bien, pues con el cliente OpenView de VMWare para Linux, podremos acceder a nuestro sistema Windows 7, que tiene instalada la suite de Office con Outlook 2007.
En este planteamiento, sigue habiendo el estigma de que uno de los sistemas sigue siendo de pago, de acuerdo. Pero insistimos, ¿cuál es la frontera? La frontera está, en que Microsoft debería plantear una nueva estrategia en cuanto a compatibilidad de sus productos en otras bases, otros sistemas operativos. Ya que de lo contrario, la comunidad open source, sí va a conseguir hacer compatible todo lo referente a Microsoft, en sus sistemas.

Entonces, nos vamos dando cuenta que el gran problema son las aplicaciones dedicadas. La adaptación de éstas a otro sistema operativo va a ser el futuro. Y en ese futuro, Microsoft va a tener mucho que decir, ya que la adaptación de sus productos a otros sistemas operativos, tiene que ser la tendencia razonable.
Las empresas ya no van a estar dispuestas a casarse con un solo fabricante que implique un desembolso importante, si existe una alternativa gratuíta en los sistemas desktop y server a las que se les sume la virtualización.

Tal y como vemos esta evolución, hay una serie de mitos sobre el open source, que se deben desmentir.

Linux desktop, no está indicado en la empresa por razones culturales. El usuario ha crecido y aprendido con Windows y no es lógico hacerlo empezar de cero otra vez.
Esta afirmación, es totalmente falsa. Un entorno Ubuntu, no tiene muchas diferencias en cuanto un entorno Windows. Visualmente, de base; es en un 90% igual que un sistema Windows, siendo capaz además de adaptarse a las necesidades de cada usuario.
Por otra parte, sí es cierto que hay funcionalidades que el usuario no sabrá como usar, como por ejemplo la actualización del sistema. Pero, ese aspecto (y muchos otros), poco tienen que ver con el uso final del sistema operativo, y debería pasar todo a manos del departamento de IT.

Linux, por todas sus distribuciones, crea confusión a la hora de realizar su elección.
Las distribuciones Linux, aunque son muchas, realmente se centran en pocas a la hora de elegir un uso empresarial. Nosotros, tan solo apostaríamos por Ubuntu (Canonical) y por Suse (Novell). Estas dos distribuciones, son las más extendidas alrededor del mundo, y la segunda de ellas, lleva implícito un soporte técnico en su compra.

Hay desconocimiento del entorno Linux por parte de los departamentos que toman decisiones en cuanto a la infraestructura de la empresa.
Como todo, se puede aprender o no aprender, solamente es necesaria una visión un poco más abierta. Es trabajo de las empresas de soporte y de los consultores técnicos; el informar de alternativas que conllevan reducciones de coste y ventajas tecnológicas.

Existen problemas en la cadena de distribución respecto a los sitemas Microsoft o Apple.
Desde hace varios años, fabricantes como HP, Dell, Fujitsu...; distribuyen máquinas con sistemas operativos Linux. De este modo, cada vez es más alto el respaldo que el entorno open source recibe de los grandes fabricantes; y los acuerdos son cada vez mayores.

Con Linux, nos encontraremos con problemas de compatibilidad del hardware.
Una afirmación demoledora: una distribución Ubuntu, se instala en un equipo sobremesa Fujitsu ESPRIMO, en apenas 30 minutos, y los drivers quedan absolutamente todos instalados. No hay ningun componente del equipo que no se detecte o funcione mal. Por otra parte, se estima que un 95% de los periféricos y componentes habituales, funcionan sin problemas en una distribución Ubuntu y Suse.

Linux equivale a falta de madurez y en consecuencia, un riesgo potencial para la empresa.
Totalmente falso. Hoy en día, la comunidad es tan grande (o más) que la de entornos de pago. Además, insistimos, existe la posibilidad de contratar el soporte en alguno de sus casos.

Nosotros, apostamos por esta adaptación de los sistema Linux, porque creemos firmemente que el hecho de probar esta co-existencia; nos dará cada vez más argumentos para hacerla definitiva.
Intentaremos crear un espacio de trabajo totalmente compatible con nuestra estructura actual, pero sin dejar de lado esta puerta abierta al futuro; insitiendo en que vemos que esta tendencia, en breve será una realidad.
Read more
0

Capítulo 223: Suseando

El pasado jueves 22, salió a la venta el nuevo sistema operativo Windows 7. Microsoft está realizando una gran campaña para promocionarlo (anuncios de televisión incluidos). Pero, ¿y si giramos un poco la cabeza hacia los lados y observamos qué alternativas existen?

En Servicio HelpDesk ya hemos hecho muchisimos artículos y referencias a los sitemas operativos gratuítos basados en Linux; pero creemos oportuno que se siga hablando de estos sistemas incluso ahora que aterriza lo nuevo de Microsoft.

En una noticia relacionada, el otro día se publicaban algunas de las novedades de Ubuntu.
Ubuntu, sigue siendo, de lejos, el sistema operativo Linux gratuíto, preferido por los usuarios. Su parecido gráfico y de gestión, con Windows, le facilita mucho el camino. Y luego, las novedades que va aportando para hacer mucho más fácil la vida del usuario.
Por ejemplo, Ubuntu acaba de lanzar la distribución Netbook Remix, que tiene un escritorio especialmente diseñado para los Netbooks, así como un gestor de aplicaciones muy sencillo de usar. Esta distribución, aparece a la par que su "hermana mayor", Karmic Koala (o lo que es lo mismo, Ubuntu 9.10).

Estas distribuciones, son las que apuestan totalmente por integrarse en el mundo doméstico, ya que además incluyen todo lo necesario: Open Office, Mozilla Firefox, le podemos instalar Thunderbird, tenemos un centro multimedia para audio y vídeo, podemos usar aMSN (messenger para Linux), compatibilidad total para periféricos del tipo cámaras de fotografia, pendrives, discos duros externos, reproductores MP3, impresoras, y un larguisimo etc.

Por otro lado, en Servicio Helpdesk también hemos comentado que es muy beneficioso aprovechar antiguas máquinas; para usarlas con Linux, ya que su consumo de recursos es extremadamente bajo.

¿Pero en el mundo laboral, qué?

Bien, esa es una de las grandes diferencias de Linux vs. Microsoft.
Sabemos bien que podemos imaginarnos jugando con nuestro portátil en casa con Windows 7; y por la mañana estar trabajando en la oficina, con Windows 7 también.
Una de las premisas de uso de cualquier sistema operativo en un entorno laboral, es el soporte del mismo. Es decir, no podemos arriesgarnos a que el ahorro en costes por no pagar licencias de los sitemas operativos; se conviertan en una derrama exagerada porque luego nos encontramos que no tenemos soporte ofical cuando tenemos algun problema grave.

Por lo tanto, podríamos decir que este sector del mercado, está cubierto casi al 100% por Novell. En concreto, con sus sistemas operativos Linux de pago, Novell Suse Enterprise Desktop y Novell Suse Enteprise Server. El precio de las licencias es infinitamente menor que el que podemos pagar por otro, ya que nos podemos llegar a ahorrar hasta un 90% del coste, comparado con Microsoft + Office.


Entonces, tratándose de un sistema operativo Linux, pero con soporte (ya que pagamos por licencia), vemos factible su uso empresarial.
Aparte del ahorro de costes y del soporte ya mencionado; es muy importante ser realistas a la hora de tener en cuenta qué uso vamos a darle dentro de la organización.
Vamos a plantear, por ejemplo, el uso de una de estas máquinas para un entorno ofimático y de gestión. Básicamente, nos planteamos un hipotético escenario en que un equipo, debe tener ofimática, conectividad en la red interna, y acceso a Internet.

Por la parte ofimática, ha quedado claro que el uso de Open Office, es muy extendido (podríamos decir que completamente), el uso de esta suite ofimática. Del mismo modo, y acorde con las tendencias del cloud computing, también se extiende el uso de Google Docs. Ambas soluciones, gratuítas; nos permiten trabajar con total normalidad con hojas de cálculo, documentos escritos, presentaciones, etc., y evidentemente al 100% compatibles con Microsoft Office.

A partir de aquí, es cuando exponemos las tareas de laboratorio que hemos realizado en Servicio HelpDesk.
Nos propusimos dejar patente que se puede tener la conectividad y salida a internet necesarias para un entorno microsoft; con un terminal Suse Linux.

Por un lado, la conexión mediante Terminal Server hacia un servidor. En el caso de Suse Linux, hemos usado la conexión Remote Desktop.



Como podemos observar en la imagen, se trata de un escritorio Suse, que tiene maximizada la ventana de conexión hacia un servidor Windows 2003 R2, que bien podría ser un servidor de Terminal Services, controlador de dominio, servidor de ficheros, etc.
Con esto, pretendemos explicar que se salta una especie de "barrera" conceptual; en la que estamos trabajando con un equipo Windows, a través de uno Linux.

Seguidamente, y no menos importante, nos planteamos el uso de la navegación por internet.
Uno de los problemas más habituales, es todo lo referente a los certificados digitales para las tramitaciones con webs como la de AEAT. Por lo tanto, en este caso no nos serviria el suo de Mozilla Firefox. Tenía que ser SI o SI, Internet Explorer.



En esta captura de pantalla, podemos ver el escritorio Suse, trabajando con Internet Explorer.
El método de funcionamiento del aplicativo, se pone en marcha mediante la instalación de Wine y IEs4Linux. Una vez compilada la instalación del primero, y lanzada la aplicación Internet Explorer desde Wine; podemos trabajar con el navegador de Microsoft desde cualquier Suse. En este sentido, creemos que se trata de un gran avance, dado que aunque se use otro navegador para el resto de web's visitadas; el uso de Internet Explorer sigue siendo imprescindible.

Hechas estas pruebas, desde Servicio Helpdesk podemos apostar de forma firme por Suse Linux, dado que poco a poco podemos usar las herramientas que nos permite tenerlo como un elemento más en nuestra organización. Cabe concluir que este artículo no pretende comparar ambos sitemas; si no simplemente ofrecer un punto de vista alternativo. En el mundo de los sistemas informáticos, la homogeniedad es la clave para la resolución de nuestros problemas. Y el conocimiento de otras alternativas, nos proporciona la imparcialidad necesaria para poder valorar todo aquello que va surgiendo.
Read more
3

Capítulo 186: Cagándola

Supongo que como muchos de vosotr@s, estoy suscrito a varias fuentes RSS, ya que resulta ser una forma muy cómoda de leer aquello que te interesa.

Lo malo es, cuando esa fuente RSS está mal hecha. Y peor aún, si luego la fuente original casca. Como el ejemplo que ahora os pondré.

De esas tantas fuentes que leo, tengo tres que son de Inteco. Vulnerabilidades, Virus y Alertas. Está muy bien, porque te pone al día de todos esos aspectos.
Hoy, al leer una RSS del domingo pasado, sobre una vulnerabilidad SQL, me encuentro que al darle al link para que me redirija a la web original...

...me redirige a la página principal de búsqueda en su base de datos (http://alerta-antivirus.inteco.es/seguridad/busca_vulns.php).
Bueno, quizás no es tan grave, pero no es muy estético que digamos. ¿Para qué quiero yo la web principal de búsqueda, si para eso estoy suscrito a la RSS? Bajo mi punto de vista, es bastante lamentable.

Ahora bien, lo pero de todo, es que; como soy un culo inquieto, he pensado "tate, que si te abre la web principal, a lo mejor es porqué esto tiene un error de compilación y no es capaz de abrir las búsquedas indexadas...". Hago la búsqueda (tag=topic.php), y....tacháaaan:

Clickad en la imagen para verla en su tamaño real

Dolor...mucho dolor...
Para los más avispados, podréis observar que quedan cositas al aire! Para empezar, ya sabemos que Inteco dispone de un Linux, con un MySQL.
¿Y sabéis que os digo? Que visto esto, un día de estos cuando tenga un ratillo libre haré uso de un proxy anónimo+http fingerprinting, para saber qué Linux y qué versión de SQL tienen.
Ea, ahí queda eso.

Read more
0

Capítulo 177: Ubunteando (9.04!)

Chucherías, chucherías!

Ha tardado una semana! Lo increíble de esta gente, a parte de la profesionalidad a la hora de solicitar el pedido; es que no te cobren nada. La publicidad puede dar mucho de sí (he aquí la prueba!). Cuando el propietario de Canonical, Mark Shuttleworth, dice que perdió 10 millones de dolares en la promoción de Ubuntu el año anterior, que pierde 10 millones de dólares este año en lo mismo, que perderá 10 millones más el siguiente, y que con esta progresión hará bancarrota dentro de...50 años...es que algo funciona.
Read more
3

Capítulo 171.2: Linuxeando (más)

Echándole un ojo a las estadísticas del blog mediante Analytics; me resulta curioso el porcentaje de uso de Linux por parte de los visitantes:

Un 6%, puede parecer poco, frente a la eterna hegemonía de Microsoft...pero estoy seguro de que va a ir en aumento.
No os lo dice un "contracorrentista", que sólo hace demagogia del software libre. Os lo dice un administrador de sistemas; que cada día ve más claro que en la diversidad está la oportunidad. O dicho de otra forma, hay que probar para descartar, analizar y escoger. (sí, lo se, esto es muy friki :-D)

Para los usuarios de Linux, y también, para los que no lo son; os dejo esta web, que publica 60 fondos de escritorio basados en el logo o concepto de Ubuntu. Me parecen de una calidad suprema.
Uno de los que más me ha gustado:

Read more
0

Capítulo 158.2: Maligneando

Soy/somos malignos; y por ese motivo, busco/buscamos la captación de clientes.
Es decir..."oiga, sabe qué, que yo le puedo ofrecer una versión de sistema operativo, de bajo coste de licencia, con soporte técnico del fabricante (Suse Linux), y con el que podrá utilizar los recursos que utiliza ahora con su Windows..."

Si está muy bien, pero...hay que darlo masticado.

Así que mi compi Carlos y yo, hemos empezado a meterle chicha. Y esta tarde (mientras Carlitos estaba al teléfono), he picado piedra hasta que he gritado..."De Linux a Vista, y tiro porque me toca!!!"

Aquí, la prueba gráfica del momento:

Linux: Backtrack3 (ejem...no preguntéis jajaja), conectado a un Vista Ultimate mediate RDesktop.

En realidad, la finalidad no es vender motos a los cliente, claro está. Esto es fase de laboratorio, y le quedan pasos de gigante (CRM en un IEs4linux, que corre en Wine!!!...o SAMBA para integrar en Active Directory...jar, jar, jar).

Poquet a poquet.

Read more
0

Capítulo 68.2: Dejando...

Que gran verdad. Sustituir "fumar" por "usar windows"...

Empezaste a fumar por que todo el mundo lo hacía, sin hacer caso de las recomendaciones de los expertos, y ahora sigues haciéndolo por hábito y por adicción.

Con el tiempo, y aunque lo niegas antes tus amigos, tu cuerpo se resiente. Dices que estás sano y fuerte como un roble, que a ti no te afecta, pero lo cierto es que tus pulmones se ahogan con un mínimo esfuerzo, luchas diariamente contra los pitos nocturnos, la carraspera y los pollos matinales, te resfrías constantemente y estás más indefenso ante cualquier virus. Y lo peor de todo, aunque intentes negarlo, estas completamente atado y dependes de ello. A pesar de todo esto, y aunque a veces te den ganas de tirar el paquete de tabaco por la ventana, la mayoría del tiempo ni siquiera te planteas el dejarlo.

Cuando por fin te das cuenta de que es una mierda y de que existe otro modo de vida es cuando viene lo duro.

No es un camino fácil, los hábitos diarios son difíciles de cambiar, tienes que hacer un esfuerzo sobrehumano para acostumbrarte a tu nueva situación y a no echar de menos ese monstruíto que te dice que vuelvas.

Pero a los pocos días, cuando ya te has dominado, notas que tu cuerpo responde positivamente a ese cambio de hábitos, te das cuenta de que vale la pena dejarlo. Y sobretodo, dejar de ser un esclavo.

Tiempo después de haberlo dejado, de vez en cuando te entra el gusanillo y te dan de volver a ello, sensación que se pasa en un par de segundos; incluso alguna vez que otra vuelves a probarlo, pero entonces es diferente: te das cuenta de que es una basura, de que en realidad no te gusta, y de que ahora estás mucho más a gusto, tu cuerpo está más sano y lo más importante, que tu te sientes libre.

Así que, ¿por qué volver a fumar?

PASATE AL SOFTWARE LIBRE, DEJA DE FUMAR
Read more
0

Capítulo 66: Begineando




Me parece muy interesante que en el mundo haya iniciativas respecto al mundo Linux y el software libre.

Lo que me parece aún más interesante, es que existan publicaciones on-line, que son iguales [o mejores!] que revistas consagradas del mercado. Por ejemplo, la ya veterana TodoLinux, este mes la compré porque ofrecía un genial reportaje de como acceder por escritorio remoto a un Ubuntu, a través de canal SSH...

Pues aquí va mi elogio a la Revista Linux Begins.
Evidentemente, es una web de contenidos nada menospreciables; pero lo genial es poder descargar (aquí) la edición en PDF, que simplemente es...brutal.

Lo que ya no me parece tan magnífico, es que al estar suscrito al grupo de noticias (RSS), me llegan al mail tooodas las consultas y preguntas (con sus consecuentes respuestas), de los miles de usuarios y lectores. E incluso a veces se les cuela publicidad.
Bueno, supongo que es solo un pequeño punto negativo en un curriculum de matrícula de honor!

Felicidades por el número 16, Begins!
Read more
0

Capítulo 61.2: Techneteando











Joh joh joh...jooooh joh joh...

Yo venga a despotricar del sistema operativo por antonomasia...sin usarlo en casa...con el pinguino en la nevera...¡i ves tu per on!, dentro de unos días iré a fantasmear un poco aquí: TechNet Tour'08 (os hará falta Silverlight para abrir la web)

En calidad de Admin. de Sistemas, o en calidad de Partner...o en calidad de pringado, cómo todos los demás...

Y para más inri, dentro de unos días, empezar a estudiar esto...MCITP

Así que nada, a volar alto! que la caída será mayor...xD
Claro que mi objetivo es primordial: coger al pinguino por las patas y no soltarlo más. Quiero unos cuantos eurillos para esto: Ubuntu LPI

Read more
1

Capítulo 50: Pendriveando




...O "como carajo cambio los permisos de escritura para el pendrive en mi Ubuntu"...

El caso es que desde hace unos días el pendrive empezó a hacer cosas raras en mi Ubuntu.
Para empezar, la capacidad se había reducido a más o menos la mitad (solo podía utilizar 1 Gb en lugar de 2Gb). Y luego, un buen día, dejé de tener permisos de escritura sobre la unidad.

Lo primero, lo averigué entrando dentro de la unidad y haciendo "Ctrl+h", así podía ver los ficheros ocultos "basura".
Y lo segundo, no tenía ningún sentido, puesto que en el fichero "mtab" (etc/mtab), decía que la unidad estaba correctamente montada en /dev/sdb1 y que los permisos eran "rw".

Total, la solución es la siguiente (comprobado lo anterior).

1.- Averiguar qué volumen es el del Pendrive mediante el comando "df"
2,. Desmontar el volumen (mejor manualmente desde consola): sudo umount /dev/sdbX
3.- Dar permisos sobre el volumen: sudo chmod 777 /dev/sdbX
4.- Dar formato vfat al volumen (para formatearlo, OJO): mkdosfs /dev/sdbX
5.- Volver a montar la unidad (casi mejor hacerlo desde el menú de "pc", botón derecho "montar el volumen"

Et voilà, la unidad està como al principio. Ya se que la solución de formateo es bastante drástica, pero si buscáis un poco por los foros, veréis que acaba siendo la única opción. Y puestos a hacerlo, lo hacemos de forma pulcra...
Read more
1

Capítulo 45: Protegiendo


(Bueno, dado que debo incluirlo en el pequeño curso que daré esta tarde, he pensado ¿y porqué no lo subo al blog? ;-)



Web Aplication Firewall (WAF)

1 Porqué

Los cortafuegos de aplicaciones web o WAF son cada vez más populares por el hecho de poder proteger nuestras aplicaciones web sin la necesidad de modificar código ni tener un ámplio conocimiento sobre seguridad. En este artículo trataremos de explicar en qué se basan estas soluciones; y plantearemos la instalación de un WAF ModSecurity en Apache Server.

Teniendo en cuenta que las aplicaciones web se han convertido en un pilar de las empresas, del mismo modo los ataques han ido en aumento. Las infraestructuras con información corporativa, los datos confidenciales de clientes,etc.; se han convertido en un material valiosísimo al qué hay que proteger a toda costa. Con la llegada de la LOPD, podemos decir casi que, esta protección ha pasado de ser una práctica opcional, a ser una obligatoriedad en el día a día de nuestra organización.

Se debe pensar seriamente en los ataques que se puedan recibir en la parte pública de la aplicación, y por lo tanto asumir que los ataques estarán enfocados en los accesos HTTP, HTTPS y FTP. Estos accesos, son susceptibles de recibir todo tipo de ataques como desbordamiento de búfer, Cross-Site Scripting (XSS), SQL Injection, spy-cookies, etc. Por lo tanto, si no se implantan medidas de seguridad, dejamos abiertas estas puertas para que hackers y gusanos intenten acceder y atacar nuestra parte privada; y eso es un auténtico problema cuando además asumimos que la información privada irá siempre en aumento.

Los firewalls tradicionales, utilizan la capa de red y transporte, pero no necesariamente tienen que dejar el puerto 80 abierto para el acceso a/desde Internet. Así pues, no pueden ofrecer ninguna protección frente a los ataques especializados anteriormente mencionados. Antes de que aparecieran los WAF (Web Aplication Firewall), la protección se llevaba a cabo mediante una auditoría técnica de forma manual; y después revisar el código de las aplicaciones. Mediante un WAF, esto se simplifica a un proceso automático; pero además debemos tener en cuenta que será el WAF el que podremos adaptar a las necesidades, sin tener que modificar las aplicaciones.

2 Qué son los cortafuegos de aplicaciones

La protección de las aplicaciones web plantea un verdadero reto para las organizaciones. Los mecanismos tradicionales de protección perimetral como los cortafuegos o los IDS de red normalmente sirven de poco o de nada a la hora de frenar los ataques web. Hay que tener en cuenta que para ofrecer al exterior servicios web el cortafuegos debe dejar abiertos el puerto 80 para el protocolo HTTP y el puerto 443 para el protocolo HTTPS en caso de utilizarse el cifrado de datos con SSL. En ambos casos, los ataques dirigidos contra el servidor web están codificados en los mensajes de los protocolos HTTP/HTTPS y, por lo tanto pasan tranquilamente a través del cortafuegos. ¿Significa esta limitación que el cortafuegos no sirve de nada? ¡En absoluto! El cortafuegos de red es fundamental para proteger frente a otros tipos de ataques que también pueden ir dirigidos contra el servidor web, como ataques de denegación de servicio, o dirigidos contra otros posibles servicios del servidor web no ofrecidos al exterior. Pero eso sí, no sirven de nada contra los ataques específicos de HTTP/HTTPS.

Por otro lado, los sistemas de detección de intrusiones (Intrusion Detection System o IDS) están especializados en la detección de ataques de red, monitorizando el tráfico TCP/IP en busca de paquetes maliciosos, pero sin entrar a analizar tráfico dentro del protocolo HTTP, ya que no entienden su significado, por lo que también a ellos les pasan desapercibidos los ataques web, más aún si viajan cifrados a través de HTTPS. Aunque pueden configurarse ciertas reglas para detectar estos ataques, los NIDS no resultan apropiados ya que fueron concebidos con otra finalidad en mente.

Ni siquiera el uso de SSL protege frente a ataques web, ya que su función reside en cifrar el tráfico. En otras palabras, protege su confidencialidad e integridad, pero nada impide que las peticiones que llegan al servidor cifradas con SSL contengan ataques. A pesar de la publicidad presente en algunos sitios web que activan SSL, este protocolo no protege en absoluto frente a los ataques dirigidos contra el servidor web. ¿Entonces no sirve SSL para nada? ¡Por supuesto que sirve! Para proteger el tráfico entre cliente y servidor contra ataques de intercepción o manipulación, pero no para proteger al servidor mismo ni a su información.

¿Cómo proteger entonces las aplicaciones web? La solución evidente y a primera vista más sencilla consiste en implantar la seguridad desde el inicio en el ciclo de vida de la aplicación, es decir, diseñar y desarrollar aplicaciones web seguras. Sin embargo, este enfoque choca con grandes problemas: si bien los administradores de sistemas y de redes suelen estar formados y concienciados en materia de seguridad, no así los programadores, quienes normalmente no han recibido ninguna formación específica previniéndoles contra las vulnerabilidades habituales en aplicaciones web. En la mayoría de los casos, cuando un atacante consigue penetrar en un servidor web e incluso más allá en la red tras el servidor, lo hace gracias a vulnerabilidades en el código de la aplicación, rara vez debido a vulnerabilidades en la configuración de la plataforma (sistema operativo, servidor web) o de la red (cortafuegos, routers). Es decir, la vulnerabilidad se origina en un pobre diseño de la aplicación o en una codificación deficiente. En la práctica, la casi totalidad de problemas de seguridad derivan de una falta de validación adecuada de los datos de entrada. Aunque en los últimos años ha aumentado drásticamente el nivel de concienciación entre los desarrolladores, todavía queda un largo camino por recorrer. Por otro lado, nunca hay que perder de vista el hecho de que el cien por cien de seguridad no puede alcanzarse jamás. Los arquitectos, analistas, diseñadores y programadores son al fin y al cabo personas humanas y pueden cometer errores.

Una auditoría técnica de seguridad puede identificar las vulnerabilidades de una aplicación web, pero se trata de un proceso, a veces, lento. A pesar de todo, una auditoría no garantiza que vayan a detectarse todos los problemas de seguridad. Es más, por muy buena que sea la auditoría, incluso aunque identificase el cien por cien de vulnerabilidades presentes en la aplicación, no deja de ser una revisión efectuada en un instante concreto en el tiempo. Sin embargo, las aplicaciones van evolucionando (unas páginas desaparecen, otras nuevas se crean), la plataforma cambia (se aplican parches de seguridad, se instalan nuevos módulos, nuevas máquinas) y, en definitiva, con el tiempo el informe de auditoría va perdiendo vigencia a medida que la aplicación en su conjunto evoluciona. Además, una vez identificadas, las vulnerabilidades deben corregirse, implicando más tiempo de desarrollo y horas de programación, redundando por tanto en un mayor coste. Nuevos agujeros podrían surgir al tapar los antiguos. Incluso puede darse el caso de que algunos problemas no puedan resolverse porque se trata de aplicaciones heredadas, escritas hace muchos años, que ya nadie sabe cómo funcionan y no se atreven a tocar o de cuyo código fuente se carece porque fueron desarrolladas por empresas que han desaparecido o programadores que se marcharon.

También puede ocurrir que la auditoría, o lo que es peor, un hacker, descubra vulnerabilidades para las que no existe parche o el cual, tras ser aplicado, restaría funcionalidad u obligaría a detener servicios críticos, todas ellas opciones inaceptables, por lo que, en definitiva, la aplicación queda sin parchear y, por tanto, vulnerable.

En todos los casos anteriores existe una alternativa de protección mucho más barata, inmediata y muy eficaz: los cortafuegos de aplicaciones web (WAF). Aunque no existe un claro consenso con respecto a su definición, todo el mundo está de acuerdo en que se trata de una herramienta para filtrar las peticiones HTTP/HTTPS que llegan al servidor web de manera que se bloqueen aquellas consideradas como dañinas, dejando pasar todas las demás. A partir de esta definición básica da comienzo la divergencia de soluciones: pueden ser hardware o software, desplegadas como un dispositivo de red o como un módulo instalado en el propio servidor web, basadas en reglas que definen la firma de los ataques o basadas en la definición del tráfico normal.

3 Funciones

El WAF puede desempeñar numerosas funciones, entre las que se pueden citar:
1) dispositivo de auditoría, capaz de registrar todas las transacciones o solamente aquellas que ajusten a los criterios definidos en las firmas;
2) dispositivo de control de acceso, para controlar si las peticiones pasan o no al servidor web;
3) dispositivo de red, cuando funciona como proxy inverso, usado para centralizar el acceso, aislar respecto del exterior, distribuir la funcionalidad, mejorar el rendimiento, etc.;
4) herramienta de bastionado de la aplicación web, mediante la protección frente a debilidades identificadas en el servidor o mediante la aplicación de parches virtuales, es decir, que no se parchean realmente en el servidor sino a través de las reglas del WAF.

Un determinado WAF puede proporcionar alguna o todas de las funcionalidades anteriores. En función de las necesidades de la organización, deberá instalarse el WAF que verifique sus expectativas. Se trata de una forma de llevar a la práctica el principio de seguridad conocido como defensa en profundidad: si falla un control de seguridad introducido en la aplicación, puede que el WAF detecte el ataque y globalmente el servicio prestado siga siendo seguro.

4 Arquitecturas de despliegue

Existen dos grandes tipos de arquitecturas a la hora de desplegar un WAF: como dispositivo de red o como módulo de servidor.

Dispositivo de red

En el primer caso, el WAF es un dispositivo más de la red, que puede a su vez funcionar dentro o fuera de línea. En modo fuera de línea, el WAF está conectado a un puerto espejo del conmutador de red, de manera que recibe una copia de todo el tráfico que entra y sale del servidor web. Lo analiza y si detecta ataques puede registrarlo en un log e incluso reconfigurar las reglas del cortafuegos de red para impedir el acceso a ciertas IP maliciosas. El inconveniente de este esquema es que los ataques pueden llegar a los servidores web, ya que no se filtran las peticiones, sino que simplemente se analizan en busca de actividad sospechosa. No obstante, permite realizar otras muchas funciones de gran utilidad como se describe en el recuadro ¿Para qué sirve un WAF?

El funcionamiento en línea se produce cuando el WAF actúa como un proxy inverso que recibe todo el tráfico dirigido a los servidores web, con la posibilidad de analizarlo en busca de ataques antes de volverlo a expedir. La mayor ventaja de usar un dispositivo de red trabajando como proxy inverso es la centralización de la seguridad en un único punto de acceso, lo que permite definir reglas de aplicación a todos los servidores protegidos, aplicar controles de acceso comunes, descifrar las comunicaciones SSL para todos ellos, y concentrar los registros de auditoría en una sola máquina. Otra ventaja es la mejora del rendimiento, ya que se descarga a los servidores web de la necesidad de filtrar las peticiones y si se usa SSL se descarga asimismo a los servidores web de las costosas operaciones criptográficas. Se consigue también un mayor aislamiento de red, en la medida en que, en lugar de exponerse al exterior las direcciones de los servidores web, se utiliza únicamente la del WAF de cara al exterior. De la anterior ventaja se deduce que tiene lugar un ocultamiento al exterior de la topología de red, con la doble ganancia de proporcionar menor información a los atacantes y desacoplar la arquitectura interna de red de su interfaz con el exterior. El WAF tiene una única dirección constante de cara al exterior, sin importar los cambios internos que se realicen en la infraestructura de red.

El mayor inconveniente de un dispositivo de red como el descrito es que al tratarse de un único punto de acceso constituye un punto único de fallo. Existen varias posibilidades para paliar esta debilidad. Pueden utilizarse dos WAF en un cluster en alta disponibilidad, lo que eleva aún más la complejidad de red, o un único WAF operando en modo transparente con una tarjeta de red dual con bypass, de modo que incluso si el WAF se cae, el tráfico seguirá pasando de un puerto a otro de la tarjeta, claro que sin ningún tipo de filtrado de seguridad. En definitiva, utilizar un WAF como dispositivo de red añade una complejidad que puede llegar a ser considerable, aunque también pueden serlo sus beneficios.

Módulo servidor

En el segundo caso de arquitectura planteado, el WAF funciona en realidad como un módulo software especial para el tipo de servidor a proteger, mayoritariamente Apache o IIS. Este módulo se instala en todos y cada uno de los servidores que se deseen proteger y se configura adecuadamente. Por consiguiente, debido a su simplicidad, esta solución resulta ideal cuando sólo desea proteger un servidor web.

Para IIS existe una variedad inmensa de productos comerciales que cumplen esta función. Dentro de esta categoría podría incluirse también una solución tan elemental como la herramienta URLScan para IIS, ofrecida gratuitamente por Microsoft en www.microsoft.com/technet/security/tools/urlscan.mspx. si bien resulta tan limitada que sólo protegería frente a un puñado de ataques sencillos. Otros productos más sofisticados para IIS son SecureIIS de eEye (www.eeye.com/html/Products/SecureIIS), ThreatSentry de PrivacyWare (www.privacyware.com/intrusion_prevention.html), dotDefender de Applicure tanto para IIS como para Apache (www.applicure.com), NGSecureWeb de NGSEC para IIS, Apache e iPlanet (www.ngsec.com/ngproducts/ngsw/?lang=es).
Una solución gratuita para IIS, es WebKnight, basado en XML.

Una opción accesible para Apache es ModSecurity (www.modsecurity.org), que será discutida más adelante. Otra opción para Apache, además de las ya mencionadas, es BinarySEC (www.binarysec.com), un WAF basado en técnicas de Inteligencia Artificial para discriminar el tráfico legítimo del malicioso.

Pasaros por http://wanlinksniper.blogspot.com/ para aprender mucho más!!!
Read more
0

Capítulo 40: Comparando



Es innegable que el uso de un pc doméstico conlleva una serie de complicaciones que todos hemos conocido en algún momento; los virus, el spyware, los errores de programa…
Un uso indebido del sistema, nos llevará a su mal funcionamiento y en consecuencia –a veces- a su reinstalación.
Windows Vista es un sistema operativo muy completo, que prevé este tipo de problemas. Para ello, cuenta con herramientas que nos facilitan la recuperación.

Por un lado, encontramos la Restauración del Sistema, que nos permitirá la recuperación de Windows a un punto anterior a un fallo.
Contamos también con el Centro de Copias de Seguridad y Restauración, con el que podemos crear las copias de nuestro sistema, mediante un asistente que nos guiará a través del proceso de elección de los archivos, su periodicidad y su soporte final.
También podemos sumarle la conocida herramienta “doméstica” de backup, NTBackup, el cual podemos descargar aquí:NTBackup y usar de un modo fácil e intuitivo.
Para la defensa contra virus y spyware, también contamos con una herramienta básica, Windows Defender, que incluye un motor autoactualizable que nos protege de esas amenazas.

Partiendo de la base de que Linux es un sistema al que solo instalaremos software anteriormente testeado; nos lleva a la conclusión de que no puede fallar.
Es una afirmación bastante relativa, teniendo en cuenta que –y es en lo que se centra el artículo- para el uso doméstico, no son necesarios muchos recursos (navegación por Internet, comunicación social,etc.). Por lo tanto, a falta de programas en uso, ausencia de errores.

Pero, ¿porqué el sistema tiene que estar tan preparado?
Esa pregunta, nos lleva a reflexionar sobre el uso doméstico de los pc’s.
La navegación indiscriminada por internet, nos sitúa en un punto de vulnerabilidad que nos deja totalmente a merced de estos problemas a no ser que tengamos herramientas como las anteriormente mencionadas.
Esa navegación, nos puede llevar a la filtración de malware en forma de auto-ejecutables, las spy-cookies,…que son términos que ya forman parte del lenguaje común en el uso del pc doméstico. Windows Defender nos proporciona seguridad –siempre complementaria a una solución de antivirus-, que a un nivel básico debe protegernos de esos ataques.

Respecto a Ubuntu, hay más a afirmar, en cuanto al tema del spyware y los virus; ya que la propagación de estos para un sistema como Ubuntu, es nula o prácticamente inexistente (hoy en día).
Para la protección contra posibles infecciones, evidentemente contamos con el software libre que va de la mano con Ubuntu, Clam antivirus (también disponible para Windows Clam Win).
Pero Clam no viene instalado por defecto con la distribución, y por lo tanto eso es toda una declaración de intenciones respecto a la infección de virus.

Por otra parte, la instalación de programas (trials, freeware, juegos…), van generando una serie de cadenas en el registro, que pueden darnos problemas al estar demasiado lleno o poco depurado. Los errores de sistema (lentitud, errores al ejecutar un programa), pueden –deberían- poder gestionarse y solucionarse con la Recuperación del Sistema o en su ultima instancia con el Centro de Copias o NTBackup.

Por lo tanto es casi lícito afirmar que Windows Vista, es un sistema que nos proporciona una seguridad suficiente para no tener que preocuparnos si de repente vemos que el pc no tiene un funcionamiento adecuado.

Ubuntu cuenta no cuenta en cambio, con herramientas propias de recuperación ni de copias de seguridad. Y eso nos lleva a preguntarnos ¿es que el sistema es tan estable que no precisa de esas herramientas incluidas?
Ciertamente es una pregunta interesante, pero abogamos por opinar que el sistema debería contar con esos recursos para poder ser totalmente competitivo en el ámbito doméstico.
Por ejemplo, para una copia de seguridad con mínimas garantías con Ubuntu; debermos arrancar el sistema con un LiveCD de Ubuntu, y crearla con Partimage. Una vez hayamos arrancado el sistema, desde la consola escribiermos:

sudo gedit /etc/apt/sources.list

Editaremos el fichero (quitando las almohadillas de las líneas de los repositorios Universe).
Paso seguido, escribiremos en la consola:

sudo aptitude update && sudo aptitude install partimage

Con la instalación de Partimage, hecha, averiguaremos cuáles son nuestras particiones:

sudo fdisk -l

Cuando sepamos qué particiones tenemos, crearemos una nueva y su punto de montaje:

sudo mkdir /media/hdd5
sudo mount -t vfat /dev/hdd5 /media/hdd5

(en el ejemplo, montamos una partición llamada hdd5)
Después arrancaremos Partimage

sudo partimage

Dentro de Partimage, solo tendremos que indicarle donde queremos guardar la imagen (para eso hemos creado la partición nueva); y por ejemplo escoger la opción “Save partition into a new image file.”
Como podemos comprobar, no se trata de un proceso sencillo que podamos tener a mano cuando queramos; ni mucho menos útil para aquellos que desconocen el funcionamiento de comandos de consola, instalación de programas en consola, etc…

Windows Vista parte de la base de que los recursos del sistema tienen un mínimo necesario, para que el funcionamiento sea óptimo. En base a eso, cabría la posibilidad de preguntarse si eso es un estratagema de mercado para la venta de ordenadores cada vez más potentes; o si bien se trata de una perspicaz medida de prevención en la que la alta capacidad del hardware del sistema, nos proporcionará siempre un alto rendimiento –más vale estar prevenido que curado-…

En cambio, Ubuntu compite con la premisa de que incluso con un bajo perfil de hardware, el sistema funcionará a un buen nivel. Esto, sería una respuesta afirmativa por nuestra parte si no tuviéramos la experiencia de que no es del todo cierto; puesto que el sistema quizás si es capaz de aprovechar los recursos del sistema, pero no es capaz de rendir a medida que se le añaden complementos y programas (desktop enviroments, The Gimp, aMSN, etc…)

En cuanto a la resolución de problemas a nivel doméstico, mediante la información en Internet, encontramos que ambos sistemas cuentan con extensas knowledges; pero Microsoft tiene la ventaja de los años de experiencia sobre sus sistemas (aparte de la consabida inversión económica en la gestión de base de datos de conocimiento frente a la libre aportación de Ubuntu).

Estos dos sistemas operativos, conviven cada día más cerca el uno del otro, pero en el uso doméstico Windows Vista cuenta con recursos que lo hacen mucho más competitivo a la hora de la recuperación, protección e incluso uso.
Ubuntu, por su parte, cuenta con la solidez de un sistema muy estable contra el uso indiscriminado del sistema; e invita mediante artículos técnicos a su migración: https://help.ubuntu.com/8.04/switching/index.html)

Read more
0

Capítulo 30: Reflexionando

Es gracioso ver como a veces las cosas se parecen a otras que nada tienen que ver.

Quizás el arquitecto que diseñó este parque era un amante de Linux?

Porqué lo pregunto? Pues porqué si miráis la foto que he hecho con el móvil esta mañana, y la comparáis con ESTO, lo entenderéis.

Es el logo de Ubuntu, una de las distros más usadas del mundo, y actualmente; la más popular según DistroWatch.

Siguiendo con un poco de demagogia linuxera, insisto en que la gente lo pruebe. Acaso no recordáis cuando tuvisteis que aprender a usar Windows? Ah no, es posible que no. Y es posible que no, porqué no fué tan traumático, verdad? Pues con Linux va a serlo menos aún.

En fin, sin querer insistir demasiado, lo que haré es apelar a 3 reglas básicas de la informática actual para argumentar ese posible cambio (se nota que de vez en cuando voy haciendo entradas en el blog para colar el tema? xD)

1.- "El pc se cuelga mucho" : Linux NO se cuelga. En cualquier caso, una aplicación puede dejar de funcionar y la tendremos (podremos!) finalizarla. Pero ya está.

2.- "El pc me va lento...tengo virus?" : Linux no irá lento porqué tengamos virus o spyware. Hoy en día es prácticamente imposible que nuestro Linux se infecte, por razones varias que otro día ya analizaríamos.

3.- "Pero no podré chatear con mis amigos" : Rubbish!!!...aMSN, es la copia textual del Messenger para Linux. Y como la información de tus contactos se guarda en el servidor (no en tu ordenador), cuando lo uses, verás que todo sigue igual...

He escogido esto como tres razones básicas porque creo que un pc en casa, hoy en día se usa el 80% para Internet (en su defecto MSN en un porcentaje muy elevado, y el resto pornografía...), y el 20% restante en Ofimática, etc...
Y las otras 2 razones, pues son evidentes; son las quejas constantes del usuario diario. Si o si?

Y por si no fuera poco el pitoste que monta Microsoft...acabo con esta alarmante noticia...ay ay ay.
Read more
0

Capítulo 25.2: Linuxeando (parte II)

Post Data de la entrada anterior:

Solo quiero reafirmar lo antes dicho con un ejemplo. Una de las cosas que me fastidiaba de Linux, era que mi disco duro externo Iomega de 750Gb, no funcionaba (los drivers no existían aún para Linux). Bien, pues hoy ya funciona. Así que definitivamente, puedo decir que:

ADIOS WINDOWS. Dudo mucho que te inicie de nuevo en este ordenador (tengo aun una partición para Windows y otra para Ubuntu). Que te jodan (con perdón).
Read more
1

Capítulo 25: Linuxeando (más...)

Me reafirmo en mi campaña anti-windows definitivamente.

Después de años y años trabajando con sistemas operativos Microsoft, me paso al otro lado (a nivel doméstico, claro está).

Debo decir que en la actualidad (contradictoriamente), estoy sacándome MCP's, estudiando para el MCSE, recientemente sacado un título de ArcServe 12 (para Windows Server 2003), asistiré al curso de Windows 2008 Server,...Y todo esto no es para alardear, si no para que mis palabras sean tomadas en serio y que quede patente que sé de lo que hablo.

A nivel doméstico, he sufrido (como todos), poltergeists en mi ordenador. Más concretamente, pantallazos azules, programas que no se abren, aplicaciones que se cuelgan, internet explorer que no responde, los usb que no detectan cosas, los drivers que hemos de instalar millones de veces... Y bueno, he decidido que estoy harto.

A todo aquel que le interese, le impartiré una clase básica y luego avanzada de Linux. Si, si, todo sea para potenciar aquello que la gente no conoce y le tiene tanto miedo. Linux no es una alternativa, es LA alternativa. LA alternativa fiable, estable y sin limitaciones. Estoy escribiendo esto desde mi Ubuntu Studio 7.10, con el aMSN abierto, mientras leo los correos de gmail, abro power points con OpenOffice, y descargo películas y música con KTorrent.

De verdad, no le tengáis miedo. No muerde, es fácil de usar y las cosas no fallan "porque si". Todo tiene una razón de ser.

En Linux, los programas no fallan por una razón muy muy muy sencilla. Imaginaos que todos los programas (básicos y avanzados, y la lista es infinita) antes de permitir que se puedan instalar, se prueban encarecidamente para que no fallen en un sistema. Eso existe. Tu, te instalas Linux, y así a pelo, no lleva casi nada. Pero claro, necesitas programas para leer words, necesitas escuchar musica o ver videos.
Bueno, pues lo unico que tienes que hacer, es desde el gestor de descargas (algo así como en Windows sería "Inicio-->Programas-->Gestor de descargas"), es escoger todo aquello que te interesa, se instala automáticamente, y ala, a disfrutar.

Evidentemente, existe una limitación, son los juegos. Aquellos usuarios de juegos de pc, mejor que no tengan Linux como sistema operativo principal. Pero...ah caramba, tenemos Wine. Un programa que nos permitirá tener dentro de Linux, una máquina virtual con un windows XP (por ejemplo), y ahí, cargar los juegos. Que curioso, en Virtual Pc (el equivalente de Wine en Windows), si cargas un Linux, NO funciona...que curioso...

Total, este pequeño resumen espero que sirva de empujoncito al que todavía dude. De verdad, no os lo penséis. No tendréis que pagar nada ni rendir cuentas a nadie, y no tendréis que andar pirateando las cosas. Ni siquiera pedir que os dejen el cd de Office (por ejemplo). O el de Photoshop (si, si, existe el equivalente gratuito). Podréis bajar pelis, tranquilos...;-)

Más info: josepdiaz@gmail.com
Read more
1

Capítulo 3.1: Agonizando




Definitivamente hay alguien que me cae mal.


Mi ordenador.


En casa de herrero, cuchillo de palo.


Cada día estoy más cerca de la disidencia, de la Alianza Rebelde, de los revolucionarios, de los que no se callan, de las barricadas, del exilio y del reverso luminoso. Si tener que aceptar a estas alturas que ya no sirvo para aguantar las capulladas que nos ofrece a diario nuestro maravilloso sistema operativo, significa que rompo con todo. Bye Bye Windows. Welcome Ubuntu, Suse (si y es de Netware que pasa, pero funciona bien), Knoppix & co.


Read more