<?xml version="1.0" encoding="utf-8"?>

<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
  <title>Yago Jesus</title>
  <link href="http://huffingtonpost.es/author/index.php?author=yago-jesus"/>
  <updated>2013-05-20T05:34:49-04:00</updated>
  <author>
    <name>Yago Jesus</name>
  </author>
  <id xmlns="http://www.w3.org/2005/Atom">http://www.huffingtonpost.es/author/index.php?author=yago-jesus</id>
  <rights>Copyright 2008, HuffingtonPost.com, Inc.</rights>
  <subtitle>HuffingtonPost Blogger Feed for Yago Jesus</subtitle>
  <generator>Good old fashioned elbow grease.</generator>

<entry>
    <title>De profesión: Hacker</title>
    <link rel="alternate" type="text/html" href="http://www.huffingtonpost.es/yago-jesus/de-profesion-hacker_b_2992332.html"/>
    <id>tag:www.huffingtonpost.com,2013:/theblog//3.2992332</id>
    <published>2013-04-03T02:02:32-04:00</published>
    <updated>2013-04-03T02:23:20-04:00</updated>
    <summary><![CDATA[Últimamente el termino hacker está muy en boga en los medios de comunicación; que si un hacker procesa los correos de Urdargarin, que si los hackers lanzan el "mayor ataque a internet", amén del ruído habitual: hackers acceden al teléfono móvil de un famoso, hackers lanzan virus...]]></summary>
    <author>
        <name>Yago Jesus</name>
        <uri>http://www.huffingtonpost.com/yago-jesus/</uri>
    </author>
    <content type="html" xml:lang="en" xml:base="http://www.huffingtonpost.com/yago-jesus/"><![CDATA[&Uacute;ltimamente el termino <em>hacker</em> est&aacute; muy en boga en los medios de comunicaci&oacute;n; <a href="http://politica.elpais.com/politica/2013/03/05/actualidad/1362484045_799266.html" target="_hplink">que si un hacker procesa los correos de Urdargar&iacute;n</a>, que si los hackers lanzan el "mayor ataque a internet", am&eacute;n del ruido habitual: <a href="http://www.huffingtonpost.es/2012/11/27/trolleo-famosos-pipi-estrada-telefonos_n_2196739.html" target="_hplink">hackers acceden al tel&eacute;fono m&oacute;vil de un famoso</a>, hackers lanzan virus...<br />
<br />
Claro que Hollywood tampoco ha hecho demasiado por desmitificar todos los t&oacute;picos habituales que se asocian a una persona que se dedique a la seguridad inform&aacute;tica: accesos a bases de datos gubernamentales en cuesti&oacute;n de segundos, virus malvados que antes de ejecutar sus acciones muestran un dibujo ri&eacute;ndose, y en general una colecci&oacute;n de estereotipos que han arraigado mucho en la sociedad.<br />
<br />
Hemos llegado a un punto en el que realidad y ficci&oacute;n se mezclan de forma que resulta complejo aislar la parte profesional de la parte <em>underground</em>.<br />
<br />
Empezemos por lo b&aacute;sico: la palabra Hacker es bastante antigua y en su acepci&oacute;n original iba referida a la gente que desarrollaba los primitivos sistemas Unix de los 70. Creo que es una batalla perdida intentar que la gente use la acepci&oacute;n correctamente, as&iacute; que me centrar&eacute; en la parte profesional.<br />
<br />
De entrada, me permito cambiar el nombre al concepto y voy a hablar de <em>profesional de la seguridad inform&aacute;tica</em>, que resulta m&aacute;s acorde al concepto que me gustar&iacute;a definir.<br />
<br />
Un profesional de la seguridad inform&aacute;tica suele trabajar para una empresa, tiene un contrato laboral y paga la seguridad social y su correspondiente IRPF. Esto, que puede sonar demasiado obvio, seguro que rompe con los esquemas peliculeros en los que dos personas se reunen en un tugurio, negocian <em>algo</em> y se realiza un pago en B (preferiblemente en un malet&iacute;n).<br />
<br />
Las personas que se dedican a la seguridad inform&aacute;tica suelen ser personas con grandes inquietudes y en un constante af&aacute;n por aprender m&aacute;s y reciclarse. Un concepto que se aplica id&eacute;nticamente a otras muchas profesiones. Por ejemplo, los m&eacute;dicos organizan congresos donde explican avances y presentan investigaciones. En el mundo de la seguridad inform&aacute;tica pasa exactamente lo mismo; existen m&uacute;ltiples congresos donde los profesionales se re&uacute;nen y hablan de nuevas t&eacute;cnicas, amenazas o defensas. <a href="http://www.rootedcon.es/" target="_hplink">Rootedcon</a> y <a href="http://www.noconname.org/" target="_hplink">NcN</a> son los dos congresos m&aacute;s importantes a nivel nacional. A nivel internacional podemos hablar de <a href="http://www.blackhat.com/" target="_hplink">BlackHat</a> o <a href="http://www.ekoparty.org/" target="_hplink">Ekoparty</a>.<br />
<br />
Estos congresos no se realizan en ubicaciones secretas, ni se requiere una contrase&ntilde;a para entrar. Son congresos p&uacute;blicos y tan bien organizados como los que organizan los arquitectos o los abogados.<br />
<br />
Los ponentes no se identifican con <em>nicks</em> e incluso muchas de las ponencias <a href="http://vimeo.com/rootedcon" target="_hplink">quedan grabadas y puestas a disposici&oacute;n de cualquiera que quiera verlas</a>.<br />
<br />
Respecto al tipo de trabajos que realiza un profesional de la seguridad inform&aacute;tica, es verdad que se realizan ataques, pero son ataques controlados y que obedecen a un plan de auditor&iacute;a contratado por una una empresa para evaluar la seguridad de su infraestructura. Se emplean herramientas de todo tipo e incluso un buen n&uacute;mero de ellas son comerciales, con licencia, y pertenecen a empresas que viven de venderlas y cuentan con su web, su equipo de m&aacute;rketing y tambi&eacute;n pagan sus impuestos.<br />
<br />
Otro trabajo de los muchos que puede realizar un profesional de la seguridad son los an&aacute;lisis forenses: un equipo ha sido comprometido y hay que averiguar el vector de entrada, su repercusi&oacute;n, crear una l&iacute;nea temporal y presentar un informe. Esta parte s&iacute; puede tener algo de misticismo, aunque en realidad se trata de leer ficheros de logs, analizar datos y m&aacute;s datos. Supongo que tiene un componente similar al de un auditor financiero revisando las cuentas de una gran corporaci&oacute;n, leyendo facturas, analizando balances. Al final todo es constancia y experiencia.<br />
<br />
En definitiva, la seguridad inform&aacute;tica es una profesi&oacute;n como otra cualquiera, con sus partes buenas (que las tiene, y muchas) y sus partes aburridas, llenas de reuniones, documentaci&oacute;n y hasta jefes incompetentes.<br />
<br />
Para terminar, me gustar&iacute;a recomendar una novela que tuve el honor de prologar y que habla sobre seguridad inform&aacute;tica escrita por alguien que se dedica a ello: <a href="http://www.hackerepico.com/p/sinopsis.html" target="_hplink"><em>Hacker &eacute;pico</em></a>, de Alejandro Ramos y Rodrigo Yepes, es una novela que tiene su componente de ciencia ficci&oacute;n pero en la que todo lo que hace el personaje protagonista es real, las herramientas son reales, <strong>los ataques son reales</strong> e incluso en el libro <strong>se publicaron por primera vez</strong> varias vulnerabilidades reales. Todo ello escrito en un lenguaje asequible a cualquier persona.]]></content>
</entry>

<entry>
    <title>Tengo un SmartPhone, ¿debo preocuparme?</title>
    <link rel="alternate" type="text/html" href="http://www.huffingtonpost.es/yago-jesus/tengo-un-smartphone-debo-_b_2212251.html"/>
    <id>tag:www.huffingtonpost.com,2012:/theblog//3.2212251</id>
    <published>2012-12-03T01:00:00-05:00</published>
    <updated>2013-02-01T05:12:01-05:00</updated>
    <summary><![CDATA[Hoy día prácticamente todo el mundo tiene un SmartPhone, o teléfono inteligente. El problema de esos dispositivos es que poca gente se para a pensar lo que tiene en su bolsillo. Estos teléfonos son en realidad mini-ordenadores que ejecutan sistemas operativos, y por ende, han heredado casi toda la problemática que viene de los ordenadores 'tradicionales', amén de nuevos problemas]]></summary>
    <author>
        <name>Yago Jesus</name>
        <uri>http://www.huffingtonpost.com/yago-jesus/</uri>
    </author>
    <content type="html" xml:lang="en" xml:base="http://www.huffingtonpost.com/yago-jesus/"><![CDATA[Hoy d&iacute;a pr&aacute;cticamente todo el mundo tiene un SmartPhone, o tel&eacute;fono inteligente. Las redes sociales iniciaron el camino que ha terminado de allanar WhatsApp. <br />
<br />
El problema de esos dispositivos es que poca gente se para a pensar lo que tiene en su bolsillo/bolso. Estos tel&eacute;fonos son en realidad mini-ordenadores que ejecutan sistemas operativos, y por ende, han heredado casi toda la problem&aacute;tica que viene de los ordenadores tradicionales, am&eacute;n de nuevos problemas.<br />
<br />
&iquest;Les suena el <a href="http://www.huffingtonpost.es/2012/11/27/trolleo-famosos-pipi-estrada-telefonos_n_2196739.html" target="_hplink"><em>affaire</em> de Pipi Estrada</a>? &iquest;Tal vez han o&iacute;do hablar sobre el '<a href="http://www.huffingtonpost.es/2012/11/28/deusto_n_2203612.html" target="_hplink">caso Deusto</a>'?, &iquest;Qu&eacute; me dicen de la <a href="http://www.huffingtonpost.es/news/video-erotico-de-olvido-hormigos" target="_hplink">Srta. Hormigos</a>? Y si siguen la actualidad de EEUU, probablemente tambi&eacute;n hayan estado al tanto de los problemas de privacidad de <em>celebrities</em> como Scarlett Johansson.<br />
<br />
En este post me gustar&iacute;a tratar sobre exactamente a qu&eacute; tipo de problemas nos podemos enfrentar si tenemos un smartphone.<br />
<br />
<strong>Usuarios de Android</strong>: El principal problema de esta plataforma es lo<a href="http://www.securitybydefault.com/2011/06/la-cruda-realidad-del-market-de-android.html" target="_hplink"> asombrosamente f&aacute;cil</a> que resulta subir aplicaciones maliciosas a Google Play. Lo que deber&iacute;a ser un sitio controlado y fiable, es en realidad un sitio en el que tan solo nos podemos fiar de la reputaci&oacute;n de la aplicaci&oacute;n. Pese a que Google est&aacute; haciendo esfuerzos (parcheando la situaci&oacute;n), en mi opini&oacute;n el haber dise&ntilde;ado as&iacute; el market fue m&aacute;s una necesidad de atraer desarrolladores que pensar en el bienestar de sus usuarios. Ojo con las aplicaciones con pocos votos/descargas.<br />
<br />
<strong>Usuarios IOS (Iphone)</strong>: Si Ud. tiene un Iphone, y ha decidido seguir bajo la dicta-blanda de Apple, al menos puede tener un grado bastante grande de confianza en las aplicaciones que instala, es poco probable que esas aplicaciones empiecen a enviar SMS a n&uacute;meros premium (como si ha sucedido en numerosas ocasiones con aplicaciones en Google Play). Por contra, si ha decidido traspasar la barrera de la libertad (hacer un <em><a href="http://es.wikipedia.org/wiki/Jailbreak_%28iOS%29" target="_hplink">Jailbreak</a></em>) acaba de poner su seguridad en <a href="http://es.wikipedia.org/wiki/DEFCON" target="_hplink">DEFCON</a>, por mucho que la gente hable de las bondades del <em>Jailbreak</em>, si no se tienen claras las reglas de ese deporte, es mucho mejor ni plantearse entrar.<br />
<br />
<strong>Usuarios BlackBerry</strong>: &iexcl;Enhorabuena! Ud. tiene en sus manos una de las plataformas m&aacute;s robustas y menos propensa a darle problemas de seguridad. El hecho de que fuese dise&ntilde;ada con una mentalidad empresarial al final se nota y mucho. No obstante, BlackBerry tiende a centralizarlo todo en sus servidores, lo que a la postre es un punto &uacute;nico de fallo, algo que ya ha dado problemas en el pasado.<br />
<br />
Respecto a h&aacute;bitos, el primer consejo es evitar totalmente el uso de su smartphone en una red WIFI p&uacute;blica: s&iacute;, totalmente. Los d&iacute;as en los que un plan de datos era para privilegiados ya han pasado, cualquier operadora le va a ofrecer planes de datos realmente asequibles. Evitando el uso de redes WIFI p&uacute;blicas probablemente haya eliminado el 80% de los quebraderos de cabeza que le puede dar su m&oacute;vil.<br />
<br />
En caso de tener que hacerlo (porque est&eacute; de viaje en otro pa&iacute;s) existen formas de atenuar el riesgo: usar una red VPN pasa a ser tan primordial como llevar el DNI o pasaporte. Una red VPN, <em>grosso modo</em>, lo que hace es 'mover' todo el tr&aacute;fico que genere su tel&eacute;fono en esa red WIFI de forma cifrada a un ordenador, y de ah&iacute;, vuelta a Internet. Esto impide que cualquier persona que est&eacute; a la escucha en esa red WIFI intercepte sus comunicaciones. Existen VPNs que no tienen coste, como <a href="http://www.vpnbook.com/" target="_hplink">por ejemplo VPNBook</a>. Aunque lo recomendable es contratar un servicio de VPN de pago, por apenas 5 d&oacute;lares/mes.<br />
<br />
Respecto a las aplicaciones, hay que pensar siempre de forma defensiva, tomando como ejemplo WhatsApp: esta aplicaci&oacute;n es profundamente insegura, por dise&ntilde;o y por la forma de gestionar los incidentes que tienen sus creadores. Aunque es inevitable dejarse llevar, evite siempre gestionar informaci&oacute;n delicada a trav&eacute;s de aplicaciones de mensajer&iacute;a. <br />
<br />
Y si hablamos de los datos, los que quedan almacenados en el m&oacute;vil, entramos en la zona m&aacute;s oscura. Si Ud. pierde su tel&eacute;fono, d&eacute; por hecho que cualquier dato que haya en el dispositivo puede ser obtenido por un tercero. La &uacute;nica opci&oacute;n disponible son ciertos programas que, en caso de p&eacute;rdida y de que quien se haya apropiado del tel&eacute;fono no lo haya apagado, pueden intentar contactar con el dispositivo para que se destruyan los datos almacenados. Para Iphone puede usar <a href="https://itunes.apple.com/en/app/find-my-iphone/id376101648?mt=8" target="_hplink">Find My iPhone</a>, para Android, <a href="https://play.google.com/store/apps/details?id=com.androidlost&amp;hl=en" target="_hplink">Android Lost</a>. En teor&iacute;a incluso pueden ayudarle a recuperar su m&oacute;vil, en la pr&aacute;ctica demasiados astros deber&iacute;an alinearse.<br />
<br />
&iexcl;Ah!, un &uacute;ltimo consejo: no se deje seducir por los antivirus para tel&eacute;fonos m&oacute;viles, actualmente tienen la misma utilidad que una pulsera <em>powerbalance</em>. Lucen, s&iacute;, y hasta pueden generar falsas sensaciones, pero a&uacute;n no se ha demostrado que realmente aporten algo tangible.]]></content>
</entry>

<entry>
    <title>Los '0 Days' nos acechan</title>
    <link rel="alternate" type="text/html" href="http://www.huffingtonpost.es/yago-jesus/los-0-days-nos-acechan_b_1903143.html"/>
    <id>tag:www.huffingtonpost.com,2012:/theblog//3.1903143</id>
    <published>2012-09-26T01:00:00-04:00</published>
    <updated>2012-11-25T05:12:01-05:00</updated>
    <summary><![CDATA[Compañías perfectamente legales que basan su modelo de negocio en comprar vulnerabilidades para a su vez revenderlas a sus clientes, normalmente organismos gubernamentales que los emplean para la ciber guerra (¿Les suenan nombres como Stuxnet o Flame?).]]></summary>
    <author>
        <name>Yago Jesus</name>
        <uri>http://www.huffingtonpost.com/yago-jesus/</uri>
    </author>
    <content type="html" xml:lang="en" xml:base="http://www.huffingtonpost.com/yago-jesus/"><![CDATA[&Uacute;ltimamente se ha puesto de moda en la prensa m&aacute;s generalista el t&eacute;rmino <em>0 Day</em> como si fuera una clase de nueva amenaza que ha surgido s&uacute;bitamente de la nada. Casos como <a href="http://www.securitybydefault.com/2012/08/grave-vulnerabilidad-en-java-re-17-como.html" target="_hplink">los de Java</a> o m&aacute;s recientemente <a href="http://unaaldia.hispasec.com/2012/09/grave-vulnerabilidad-sin-parche-en.html" target="_hplink">el de Internet Explorer</a> han lanzado a la picota este t&eacute;rmino empleado -normalmente- en c&iacute;rculos relacionados con la seguridad inform&aacute;tica.<br />
<br />
&iquest;Pero qu&eacute; es exactamente un <em>0 Day</em>? Explicarlo es bastante sencillo, todo programa inform&aacute;tico suele tener una complejidad que var&iacute;a en funci&oacute;n de las cosas que hace; no es lo mismo la calculadora de Windows que por ejemplo Internet Explorer. Esa complejidad se traduce en el tama&ntilde;o de su c&oacute;digo fuente, es decir, en el n&uacute;mero de instrucciones que deben ser escritas para dotar de funcionalidades a ese programa.<br />
<br />
Como esos programas los hacen humanos, es normal e imposible de evitar, que en alg&uacute;n momento dado alguien meta la pata y escriba una instrucci&oacute;n err&oacute;neamente que abra la puerta a que otra persona encuentre una funcionalidad no deseada, y provoque un fallo que corrompa la seguridad de dicho programa.<br />
<br />
Mientras no exista un parche que solucione dicho problema, a ese fallo se le denomina <em>0 Day</em>.<br />
<br />
No es nada nuevo, llevan existiendo desde que empez&oacute; la inform&aacute;tica tal y como hoy la conocemos. De hecho, <a href="http://es.wikipedia.org/wiki/Gusano_Morris" target="_hplink">el primer incidente medi&aacute;tico provocado por un <em>0 Day</em> data de 1988</a>. <br />
<br />
Un universitario encontr&oacute; un fallo en Sendmail (un servidor de correo muy usado en esa &eacute;poca) y lo explot&oacute; para distribuir un gusano que caus&oacute; estragos en el Internet de aquella &eacute;poca (60.000 equipos conectados).<br />
<br />
Ahora todo es bastante peor ya que existe un creciente y muy lucrativo mercado de <em>0 Days</em>. Compa&ntilde;&iacute;as perfectamente legales que basan su modelo de negocio en comprar vulnerabilidades para a su vez revenderlas a sus clientes, normalmente organismos gubernamentales que los emplean para la ciber guerra (&iquest;Les suenan nombres como Stuxnet o <a href="http://www.huffingtonpost.es/2012/06/20/virus-flame-creado-por-ee_n_1611528.html" target="_hplink">Flame</a>?). <br />
<br />
Las cifras, como es l&oacute;gico, no son p&uacute;blicas pero no es extra&ntilde;o pensar en que si usted encuentra un fallo, digamos en IOS, (el sistema operativo de Apple), pueda venderlo por unos 200.000 euros o m&aacute;s.<br />
<br />
Esa es la c&uacute;spide de la pir&aacute;mide del negocio de los <em>0 Days</em>, despu&eacute;s de eso hay niveles inferiores, gente que desarrolla programas maliciosos de forma industrial, lo que se denominan <em>Exploit Kits</em>. Emplean vulnerabilidades recientes (<em>0 Days</em> o vulnerabilidades con soluciones publicadas a pocos d&iacute;as vista) y su negocio est&aacute; en infectar masivamente a gente de forma indiscriminada. <br />
<br />
Esas infecciones pueden perseguir robar contrase&ntilde;as bancarias, o simplemente crear redes de PCs zombis que luego alquilan a personas interesadas en enviar correos SPAM o atacar otras webs empleando el ancho de banda de los PCs infectados.<br />
<br />
Ante este panorama, usted puede pensar que estamos en la jungla, y efectivamente, lo estamos.<br />
<br />
Piense en un documental de leones y gacelas, el le&oacute;n acecha a sus v&iacute;ctimas y cuando detecta las m&aacute;s vulnerables, se abalanza hacia ellas para atacarlas. Por tanto, en este escenario de lo que se trata es de no ser la gacela mas vulnerable.<br />
<br />
De entrada, usar un buen antivirus y tenerlo actualizado, es algo que marca la diferencia entre ser una gacela vieja y coja, a una gacela joven y saludable. Si adem&aacute;s ha configurado su sistema operativo (y dem&aacute;s programas que use) para que se descarguen autom&aacute;ticamente las actualizaciones del fabricante, usted ser&aacute; una de las gacelas m&aacute;s r&aacute;pidas de la pradera. Para saber c&oacute;mo de fiable es su pol&iacute;tica de actualizaciones puede emplear la herramienta gratuita <a href="http://secunia.com/vulnerability_scanning/personal/" target="_hplink">Secunia PSI</a> que le informar&aacute; como de (des)actualizado est&aacute; su equipo.<br />
<br />
Ahora bien, si usted quiere ser una de esas gacelas ninja que salen en los documentales plant&aacute;ndole cara al le&oacute;n y en muchos casos haci&eacute;ndole recular por su bravura, deber&iacute;a emplear un programa como <a href="http://support.microsoft.com/kb/2458544" target="_hplink">EMET</a> un sistema de mitigaci&oacute;n avanzada para sistemas Microsoft. Este software -adem&aacute;s- es creaci&oacute;n de un Espa&ntilde;ol: <a href="https://twitter.com/fjserna" target="_hplink">Ferm&iacute;n. J. Serna</a>.<br />
<br />
Otro programa bastante &uacute;til es <a href="http://www.sandboxie.com/" target="_hplink">Sandboxie</a>, que permite encerrar el navegador u otro programa que estemos usando dentro de un entorno restringido y por tanto, limita el da&ntilde;o que pueda causar en caso de ser atacado.<br />
<br />
Aun as&iacute;, no pierda de vista una idea: usted sigue siendo una gacela, y ellos, el le&oacute;n.]]></content>
</entry>

<entry>
    <title>Julian Assange, el hacker</title>
    <link rel="alternate" type="text/html" href="http://www.huffingtonpost.es/yago-jesus/julian-assange-el-hacker_b_1821413.html"/>
    <id>tag:www.huffingtonpost.com,2012:/theblog//3.1821413</id>
    <published>2012-08-24T02:40:34-04:00</published>
    <updated>2012-10-23T05:12:11-04:00</updated>
    <summary><![CDATA[Assange fue un pionero de la seguridad informática. Pero no en el sentido abyecto que se suele promover erróneamente, si no como una persona con inquietudes, con sólidos conocimientos de programación y afán por descubrir debilidades.]]></summary>
    <author>
        <name>Yago Jesus</name>
        <uri>http://www.huffingtonpost.com/yago-jesus/</uri>
    </author>
    <content type="html" xml:lang="en" xml:base="http://www.huffingtonpost.com/yago-jesus/"><![CDATA[Julian Assange probablemente est&eacute; pasando uno de los peores momentos de su vida, atrapado en la embajada de Ecuador y<a href="http://www.huffingtonpost.es/2012/08/16/wikileaks-julian-assange-refugiado-embajada-ecuador-londres-pueden-sacarle_n_1788013.html" target="_hplink"> pendiente de si finalmente acaba extraditado y enfrent&aacute;ndose al todo poderoso EEUU.</a><br />
<br />
Mas all&aacute; de la actividad que le ha lanzado a la fama mundial con Wikileaks, Assange tuvo un pasado que tal vez no es demasiado conocido: Assange fue un pionero de la seguridad inform&aacute;tica, un hacker. Pero no hacker en el sentido abyecto que se suele promover err&oacute;neamente, hacker en su sentido original: Persona con inquietudes, con s&oacute;lidos conocimientos de programaci&oacute;n y af&aacute;n por descubrir debilidades.<br />
<br />
Entre las contribuciones al mundo de la seguridad de Assange podemos encontrar, por ejemplo, una herramienta llamada 'Strobe' <a href="http://packetstormsecurity.org/files/12977/strobe-1.04.tgz.html" target="_hplink">(que aun se puede descargar desde aqu&iacute;)</a>, esta herramienta -muy innovadora para la &eacute;poca, 1995- facilita que una persona pueda averiguar que servicios expone a Internet un servidor conectado a la red, averiguar si es un servidor web, de correo electr&oacute;nico, etc&eacute;tera. Informaci&oacute;n esencial para auditar un sistema.<br />
<br />
La herramienta, que hoy d&iacute;a sigue siendo &uacute;til aunque existen otras mas avanzadas, est&aacute; escrita en el lenguaje de programaci&oacute;n C, el mismo lenguaje de programaci&oacute;n en el que est&aacute; escrito el n&uacute;cleo del sistema operativo Linux.<br />
<br />
Adem&aacute;s de esa herramienta, Assange tambi&eacute;n desarroll&oacute; un programa que permit&iacute;a lanzar consultas a buscadores web desde la l&iacute;nea de comandos (sin necesidad de emplear un navegador) algo que, si bien mucha gente no le puede encontrar sentido (&iquest;qui&eacute;n quiere lanzar b&uacute;squedas fuera del navegador?), en realidad si lo tiene si se pretende automatizar esas b&uacute;squedas o hacer que sirvan como datos a otro programa. Gracias al programa desarrollado por Assange, se podr&iacute;a escribir un segundo programa que diariamente busque en Google un t&eacute;rmino concreto y nos env&iacute;e por correo electr&oacute;nico la informaci&oacute;n <br />
<br />
Pero la aportaci&oacute;n de mayor nivel hecha por Assange, es sin duda un proyecto llamado: <a href="http://en.wikipedia.org/wiki/Rubberhose_(file_system)" target="_hplink">Rubberhose</a>. Este proyecto, en el que particip&oacute; Assange junto a otros dos colaboradores, fue lanzado en 1997 y es un sistema de ficheros (donde se almacenan los datos en un PC) que emplea un tipo de cifrado llamado <em>Deniable encryption</em>, bajo ese tecnicismo se esconde una forma de ocultar datos cifrados que no solo salvaguarda la privacidad de los datos (acceso por clave), sino que tambi&eacute;n permite -en teor&iacute;a- negar la existencia de ese sistema de ficheros cifrado.<br />
<br />
Tal vez pueda sonar extra&ntilde;o, pero imaginen una situaci&oacute;n en la que alguien intercepta a una persona con un port&aacute;til en el que se sospecha puede haber informaci&oacute;n cifrada, si existe la certeza de que hay algo cifrado, se podr&iacute;a forzar al poseedor del port&aacute;til a revelar esa clave empleando m&eacute;todos coercitivos. Por el contrario, si esos datos cifrados adem&aacute;s est&aacute;n ocultos, esa certeza no existe y el propietario del port&aacute;til puede alegar su no existencia. Es obvio que Assange ya apuntaba maneras en sus a&ntilde;os de juventud.<br />
<br />
Pero no todo es luz en el pasado de Assage, seg&uacute;n se puede leer en el libro <a href="http://en.wikipedia.org/wiki/Underground_(Suelette_Dreyfus_book) " target="_hplink"><em>Underground: Tales of Hacking, Madness and Obsession on the Electronic Frontier</em></a>  Julian, bajo el seud&oacute;nimo 'Mendax' form&oacute; parte de un grupo internacional de "subversivos" que se colaron en la red de defensa de los Estados Unidos, en el NIC (organismo que gestiona los dominios en Internet) o la empresa Nortel.<br />
<br />
Aun as&iacute;, con luces y sombras, hay que admitir que el pasado de Julian es apasionante.<br />
<br />
Fuente: <a href="http://en.wikipedia.org/wiki/Julian_Assange" target="_hplink">Wikipedia</a>]]></content>
</entry>

<entry>
    <title>La (IN)Seguridad de las aplicaciones móviles</title>
    <link rel="alternate" type="text/html" href="http://www.huffingtonpost.es/yago-jesus/la-inseguridad-de-las-aplicaciones-moviles_b_1676982.html"/>
    <id>tag:www.huffingtonpost.com,2012:/theblog//3.1676982</id>
    <published>2012-07-19T05:06:31-04:00</published>
    <updated>2012-09-17T05:12:07-04:00</updated>
    <summary><![CDATA[WhatsApp, una de las reinas y que mas éxito han tenido, es también el ejemplo de aplicación que ha optado por el camino mas duro: el de tener que ir añadiendo seguridad según iba quedando en evidencia.]]></summary>
    <author>
        <name>Yago Jesus</name>
        <uri>http://www.huffingtonpost.com/yago-jesus/</uri>
    </author>
    <content type="html" xml:lang="en" xml:base="http://www.huffingtonpost.com/yago-jesus/"><![CDATA["El ser humano es el &uacute;nico animal que tropieza dos veces con la misma piedra", frase lapidaria que se torna en axioma en el mundo de la tecnolog&iacute;a, al menos, en cuanto a seguridad se refiere.<br />
<br />
Hasta hora y salvo muy contadas excepciones, el mundo de la tecnolog&iacute;a siempre ha tenido la seguridad como algo secundario, muy en segundo plano y siempre a considerar cuando alguien "rompe algo". Siempre curar y casi nunca prevenir.<br />
<br />
Tal vez el ejemplo mas evidente es Microsoft. Para la gente que haya tenido contacto con la tecnolog&iacute;a durante la &eacute;poca 2000-2005 recordar&aacute; las feroces cr&iacute;ticas que recibi&oacute; Microsoft por la seguridad de su plataforma, el siempre manido "Linux es seguro, Windows no", frase que, elementos de malware como <em><a href="http://es.wikipedia.org/wiki/Blaster" target="_hplink">Blaster</a></em> o <em><a href="http://en.wikipedia.org/wiki/SQL_Slammer" target="_hplink">Slammer</a></em> (que se replic&oacute; en apenas 10 minutos por todo Internet, colapsando la red a nivel mundial) hicieron que tuviese mucho sentido.<br />
<br />
Microsoft bas&oacute; su estrategia en potenciar la experiencia de usuario, en lanzar nuevas tecnolog&iacute;as y dej&oacute; a un lado las consideraciones de seguridad. El resultado fue una mala fama que les persigui&oacute; durante d&eacute;cadas. <br />
<br />
Una vez aprendida la lecci&oacute;n, Microsoft dio un giro radical y hoy d&iacute;a es una empresa pionera en esa materia, innovando y aportando mucho I+D del que se aprovechan otras plataformas.<br />
<br />
Parece que en el mundo de las aplicaciones para smartphones y tablets est&aacute; sucediendo algo muy similar a la "experiencia Microsoft", el auge de estas tecnolog&iacute;as y la avidez de las empresas en lanzar sus aplicaciones para estas plataformas est&aacute; generando toda una horda de aplicaciones pobremente programadas, con fallos que en ocasiones comprometen seriamente la seguridad del usuario.<br />
<br />
De entrada, las plataformas base (Android e IOS) est&aacute;n bastante por detr&aacute;s frente a sus hermanos mayores del PC en tecnolog&iacute;as como <a href="http://en.wikipedia.org/wiki/Data_Execution_Prevention" target="_hplink">DEP</a> o <a href="http://en.wikipedia.org/wiki/ASLR " target="_hplink">ASLR</a> , que son un pilar importante en la seguridad de un sistema operativo. De hecho, el famoso 'Jailbreak' para IOS ha sido posible gracias a varias vulnerabilidades en el navegador Safari que, una vez explotadas, permit&iacute;a acceso total al sistema. <a href="http://www.jailbreakme.com" target="_hplink">Incluso una web</a> lo realizaba directamente con solo navegar sobre ella.<br />
<br />
En el caso de las aplicaciones de terceros, el panorama no es mucho mejor. WhatsApp, una de las reinas y que mas &eacute;xito han tenido, es tambi&eacute;n el ejemplo de aplicaci&oacute;n que ha optado por el camino mas duro: el de tener que ir a&ntilde;adiendo seguridad seg&uacute;n iba quedando en evidencia.<br />
<br />
WhatsApp ha tenido fallos que permit&iacute;an registrar (suplantar) un n&uacute;mero ajeno dentro de la red <a href="http://www.securitybydefault.com/2011/06/como-registrar-cualquier-numero-de.html" target="_hplink">en varias ocasiones</a>. Adem&aacute;s ha tenido importantes problemas de privacidad que han permitido saber muy certeramente el n&uacute;mero de m&oacute;viles registrados en Espa&ntilde;a (<a href="http://www.securitybydefault.com/2011/06/lo-que-no-te-cuenta-whatsapp.html" target="_hplink">casi 10.000.000, todo un &eacute;xito</a>).<br />
<br />
Tampoco es que estas aplicaciones sean especialmente cuidadosas con la privacidad del usuario, Path, una de las aplicaciones m&aacute;s conocidas en el mundo IOS, enviaba toda la agenda del <a href="http://www.seguridadapple.com/2012/02/path-enviaba-los-contactos-sin.html" target="_hplink">usuario al servidor de la compa&ntilde;&iacute;a</a>. WhatsApp guardaba en una base de datos interna todos los mensajes enviados y recibidos (incluso los borrados) sin cifrar los datos, adem&aacute;s a&ntilde;ad&iacute;a informaci&oacute;n de geolocalizaci&oacute;n si los mensajes se enviaban <a href="http://www.securitybydefault.com/2011/06/lo-que-no-te-cuenta-whatsapp.html" target="_hplink">con el GPS activado</a>.<br />
<br />
Y estos, no son casos aislados, la aplicaci&oacute;n m&oacute;vil de Citibank sufri&oacute; <a href="http://www.computerworld.com/s/article/9179690/Citi_confirms_critical_bug_in_iPhone_mobile_banking_app" target="_hplink">una vulnerabilidad bastante seria</a>. Facebook tampoco se libr&oacute;<a href="http://garethwright.com/blog/facebook-mobile-security-hole-allows-identity-theft " target="_hplink"> de padecer una vulnerabilidad </a>, incluso Apalabrados tambi&eacute;n presenta <a href="http://www.securitybydefault.com/2012/07/como-ganar-siempre-al-apalabrados.html" target="_hplink">problemas de seguridad</a>.<br />
<br />
Otro problema a&ntilde;adido es el ecosistema de estas aplicaciones, los famosos Markets. Apple ha apostado por un ecosistema controlado donde las aplicaciones deben ser aprobadas; Google ha hecho su market totalmente abierto sin aplicar apenas restricciones, y se ha convertido en un caldo de cultivo donde proliferan <a href="http://www.computerworld.com/s/article/9223777/" target="_hplink">aplicaciones maliciosas</a>. No obstante y en menor medida, tambi&eacute;n <em>se la han colado</em> a Apple en <a href="http://www.huffingtonpost.com/2011/11/08/apple-charlie-miller-security-flaw_n_1082497.html" target="_hplink">alguna ocasi&oacute;n</a>.<br />
<br />
En definitiva, el mundo de las aplicaciones para smartphones a d&iacute;a de hoy es extremadamente competitivo, los plazos de desarrollo son cortos y parece que la seguridad queda relegada a fases posteriores en el ciclo de vida del producto. Tendr&aacute; que pasar un tiempo hasta que el mercado madure y los niveles de seguridad se equiparen a los tradiciones PCs de siempre.]]></content>
</entry>

<entry>
    <title>Antivirus, ¿sirven para algo?</title>
    <link rel="alternate" type="text/html" href="http://www.huffingtonpost.es/yago-jesus/antivirus--sirven-para-algo_b_1594180.html"/>
    <id>tag:www.huffingtonpost.com,2012:/theblog//3.1594180</id>
    <published>2012-06-14T04:12:46-04:00</published>
    <updated>2012-08-13T05:12:05-04:00</updated>
    <summary><![CDATA[Usar un (buen) antivirus nos ofrece la seguridad de que todo aquello que haya sido investigado no nos va a afectar. Debes usar tu sentido común, evitar correr riesgos, y no descargar contenido de sitios no fiables.]]></summary>
    <author>
        <name>Yago Jesus</name>
        <uri>http://www.huffingtonpost.com/yago-jesus/</uri>
    </author>
    <content type="html" xml:lang="en" xml:base="http://www.huffingtonpost.com/yago-jesus/"><![CDATA[En mi d&iacute;a a d&iacute;a es muy frecuente que surja esta pregunta en numerosas ocasiones, normalmente va a acompa&ntilde;ada de frases como: "Yo (o ponga usted cualquier otra persona  allegada) tengo antivirus y el otro d&iacute;a me entr&oacute; uno". <br />
<br />
Si a esa discusi&oacute;n se le da el suficiente p&aacute;bulo, es casi seguro que empezar&aacute;n a surgir leyendas negras tales como: "Yo creo que los virus los crean las propias casas antivirus", y cosas de ese estilo que, por cierto, son absolutamente falsas y producto de la conspiranoia m&aacute;s rancia.<br />
<br />
Voy a tratar de explicar que es un antivirus y que podemos esperar de &eacute;l. Tomando como referencia nuestro mundo actual, los antivirus ser&iacute;an el an&aacute;logo a las vacunas. A todos en alg&uacute;n punto de nuestra vida nos han puesto una, se basan en un conocimiento previo (y esto es lo importante) de una enfermedad, lo que a su vez permite generar una contramedida que impide que esa enfermedad nos afecte. <br />
<br />
Los pa&iacute;ses que conforman nuestro mundo ser&iacute;an el an&aacute;logo a las casas antivirus. No todos los pa&iacute;ses (bien por recursos o bien por falta de tecnolog&iacute;a) tienen los mismos programas de vacunaci&oacute;n. Evidentemente un pa&iacute;s como Espa&ntilde;a podr&iacute;a considerarse un buen pa&iacute;s a ese nivel y tambi&eacute;n los hay donde esos programas de vacunaci&oacute;n son bastante pobres. Por tanto, ni todos los motores de antivirus son iguales, ni todos los pa&iacute;ses protegen por igual a sus s&uacute;bditos (afortunadamente en el mundo de los antivirus resulta muy f&aacute;cil cambiar de 'pa&iacute;s')<br />
<br />
Entonces, &iquest;qu&eacute; puedo esperar de mi antivirus? La respuesta ser&iacute;a una protecci&oacute;n adecuada frente a las amenazas m&aacute;s comunes que est&eacute;n controladas, usar un (buen) antivirus nos ofrece la seguridad de que todo aquello que haya sido investigado no nos va a afectar, lo que supone, de entrada, habernos quitado de encima un buen n&uacute;mero de amenazas.<br />
<br />
Para escoger un buen antivirus, una buena referencia son las comparativas de <a href="http://www.virusbtn.com/vb100/rap-index" target="_hplink"><em>Virus Bulletin</em></a> y asegurarse siempre que el motor antivirus que estemos usando haya obtenido la certificaci&oacute;n <a href="http://www.virusbtn.com/vb100/archive/summary" target="_hplink"><em>Virus 100</em></a>.<br />
<br />
Pero, &iquest;qu&eacute; pasa con las amenazas no controladas, bien porque sean excesivamente recientes o porque no hayan tenido la repercusi&oacute;n suficiente como para haber sido analizadas? En ese caso: no hay defensa posible, tu equipo se infectar&aacute; y ser&aacute; comprometido. <br />
<br />
Por seguir con la analog&iacute;a, imaginemos que nuestro mundo est&aacute; acechado por muchas c&eacute;dulas terroristas con biotecnolog&iacute;a muy puntera que generan mucha actividad v&iacute;rica. Evidentemente, si tienes la mala suerte de pasar por el lugar inadecuado en el momento equivocado, 'la has cagado'. En este escenario, por encima de todo, has de agudizar tu sentido com&uacute;n para no viajar a zonas especialmente conflictivas donde la seguridad brille por su ausencia. Es f&aacute;cil determinar qu&eacute; zonas tienen mayores garant&iacute;as para nuestra seguridad y cuales no. <br />
<br />
En el mundo digital, las zonas mas conflictivas y peligrosas son las p&aacute;ginas con contenido sexual, sitios de descarga de programas piratas y webs de esa ralea.<br />
<br />
No obstante, existe un axioma a tener siempre en cuenta: tanto en el mundo virtual como en el mundo real, la seguridad al 100% no existe, igual que hemos sido testigos de actos terroristas en sitios donde parec&iacute;a imposible que sucediesen, en el mundo virtual se han dado casos de compromisos a webs absolutamente leg&iacute;timas desde las que se han distribuido virus y malware. Como ejemplos tenemos la web del <a href="http://anti-virus-software-review.toptenreviews.com/new-york-times-site-infects-visitors-with-malware.html" target="_hplink"><em>New York Times</em></a> o <a href="http://www.seguridadapple.com/2011/03/la-web-de-apple-otra-vez-hackeada-para.html" target="_hplink">la web del mism&iacute;simo Apple</a>.<br />
<br />
Conclusi&oacute;n: usar un antivirus es necesario y beneficioso, pero por encima de eso, si quieres evitar ser un "paciente 0" y que tu antivirus aun no haya investigado una contramedida, debes usar tu sentido com&uacute;n, evitar correr riesgos, no descargar contenido de sitios no fiables y tomarte tu tiempo para pensar cada vez que aparece una ventana "OK/Cancel" en la pantalla de tu ordenador.]]></content>
</entry>
</feed>