<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; Artículos sobre seguridad</title> <atom:link href="http://www.dragonjar.org/category/articulos-sobre-seguridad/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 01:08:12 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Cómo localizar usuarios de twitter y flickr a través de sus fotos</title><link>http://www.dragonjar.org/como-localizar-usuarios-de-twitter-y-flickr-a-traves-de-sus-fotos.xhtml</link> <comments>http://www.dragonjar.org/como-localizar-usuarios-de-twitter-y-flickr-a-traves-de-sus-fotos.xhtml#comments</comments> <pubDate>Sun, 04 Dec 2011 05:31:08 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Protección de la Información]]></category> <category><![CDATA[Espiar]]></category> <category><![CDATA[Flickr]]></category> <category><![CDATA[Fotos]]></category> <category><![CDATA[geoposicion]]></category> <category><![CDATA[GPS]]></category> <category><![CDATA[posición]]></category> <category><![CDATA[Twitter]]></category> <category><![CDATA[ubicar]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=6196</guid> <description><![CDATA[ACTUALIZADO: Este articulo fue citado por la W Radio en Colombia, además del periódico El Diario y Opinion de Bolivia, por tanto lo dejo de nuevo en portada para facilitar su búsqueda a los posibles lectores de esos medios. También les cuento que de momento la herramienta esta teniendo problemas para autenticarse ante twitter, por [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/04/Geolocalizacion.jpg" width="240" title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" alt="Geolocalizacion Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p
style="text-align: justify;"><strong>ACTUALIZADO:</strong> Este articulo fue citado por la <a
href="https://twitter.com/#!/JoseFalla_R/status/146257900803858432">W Radio en Colombia</a>, además del periódico <a
href="http://www.impre.com/eldiariony/tecnologia/2011/12/12/revelan-fotos-ubicacion-de-per-286629-1.html">El Diario</a> y <a
href="http://www.opinion.com.bo/opinion/articulos/2011/1212/noticias.php?id=35141">Opinion de Bolivia</a>, por tanto lo dejo de nuevo en portada para facilitar su búsqueda a los posibles lectores de esos medios.</p><p
style="text-align: justify;">También les cuento que de momento la herramienta esta <a
href="http://ilektrojohn.github.com/creepy/">teniendo problemas para autenticarse ante twitter, por lo que se recomienda seguir los pasos sugeridos por el autor de la misma en este enlace</a>.</p><p
style="text-align: justify;">La geolocalización esta en auge, todos quieren saber donde están sus amigos y gustosos dan su información en sitios como <a
href="http://www.foursquare.com">Foursquare</a>, <a
href="http://www.dioui.com/">DiOui</a> o <a
href="http://www.facebook.com/places/">Facebook Places</a> para no estar fuera de la &#8220;moda&#8221;, pero&#8230; ¿sabes quien ve realmente esta información?, muchas veces quienes publican estos datos en la red, no son conscientes de las consecuencias que esto puede acarrear.</p><p
style="text-align: center;"><img
class="aligncenter size-full wp-image-6212" title="Geolocalizacion de usuarios Twitter y Flickr" src="http://www.dragonjar.org/wp-content/uploads/2011/04/Geolocalizacion.jpg" alt="Geolocalizacion Cómo localizar usuarios de twitter y flickr a través de sus fotos" width="580" height="369" /></p><p
style="text-align: justify;"><a
href="http://geek.com.mx/2008/08/acusan-a-hi5-y-facebook-de-facilitar-secuestros/">Secuestradores</a>, <a
href="http://terratv.terra.com.ar/videos/Noticias/Nacional/5141-233932/Cayo-el-violador-de-Facebook-por-atacar-sexualmente-a-menor-de-14-anos.htm">Violadores</a>, <a
href="http://www.gizmodo.es/2010/09/13/ladrones-consultan-facebook-para-ver-cuando-asaltar-tu-casa.html">Ladrones</a> y demás delincuentes <a
href="http://pleaserobme.com/">ya hacen uso de las nuevas tecnologías y la información que publicas en internet</a>, para llevar a cabo sus delitos, como en el famoso caso de <a
href="http://www.securitybydefault.com/2011/05/la-espeluznante-historia-de-lisa.html">Lisa Montgomery</a>; por eso debes ser consciente que la información que publicas en la red la puede ver CUALQUIER PERSONA y te recomendamos seguir los <a
href="http://www.dragonjar.org/consejos-para-hacer-correcto-uso-de-las-redes-sociales.xhtml">consejos</a> que constantemente <a
href="http://www.dragonjar.org/configurar-privacidad-en-redes-sociales.xhtml">ofrecemos en nuestra comunidad, para estar un poco mas seguros en la red</a>.<span
id="more-6196"></span></p><p
style="text-align: justify;">Esta información es especialmente sensible cuando quien la publica, no es consciente que lo está haciendo, como es el caso de las <a
href="http://www.dragonjar.org/tag/fotos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Fotos">fotos</a> en cuyo interior (<a
href="http://es.wikipedia.org/wiki/Metadato">sus metadatos</a>) se encuentra almacenada la ubicación <a
href="http://www.dragonjar.org/tag/gps" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con GPS">GPS</a> de donde fue tomada, una característica adoptada cada vez en mas cámaras, especialmente las integradas a teléfonos celulares inteligentes.</p><p
style="text-align: justify;">Gracias a <a
href="http://www.elladodelmal.com/2011/04/creepy-data.html">El Maligno</a>, me entero que <a
href="http://diveintoinfosec.wordpress.com/">Yiannis Kakavas</a> ha desarrollado <a
href="https://github.com/ilektrojohn/creepy/">una herramienta llamada Cree.py</a>, que automatiza el proceso de extracción y localización de la información GPS publicada en las fotos por un usuario de <a
href="http://www.dragonjar.org/tag/twitter" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Twitter">Twitter</a> o <a
href="http://www.dragonjar.org/tag/flickr" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Flickr">Flickr</a>, dejándola a la mano de cualquier persona.</p><p
style="text-align: justify;">La herramienta programada en Python y de código abierto, es muy fácil de utilizar, cuenta con versiones para <a
href="http://cloud.github.com/downloads/ilektrojohn/creepy/CreepySetup_0.1.93.exe">Windows</a>, <a
href="http://cloud.github.com/downloads/ilektrojohn/creepy/creepy_0.1.93-1ubuntu1_all.deb">GNU Linux</a> y si resolvemos unas cuentas dependencias, <a
href="https://github.com/ilektrojohn/creepy/zipball/master">podemos hacerla correr en Mac OS X</a>.</p><p>Para este articulo analizaremos 2 de los famosos colombianos, que mas publican fotografías por Twitter&#8230;. <a
href="http://twitter.com/#!/juanes">@juanes</a> y <a
href="http://twitter.com/#!/shakira">@Shakira</a></p><p><img
class="aligncenter size-full wp-image-6200" title="Ubicando famosos en Twitter" src="http://www.dragonjar.org/wp-content/uploads/2011/04/Juanes-GPS1.jpg" alt="Juanes GPS1 Cómo localizar usuarios de twitter y flickr a través de sus fotos" width="580" height="451" /></p><p
style="text-align: justify;">Lo primero que hacemos es abrir la herramienta, escribir la cuenta de Twitter o Flickr que queremos analizar (podemos usar un buscador también) y después presionar <strong>&#8220;Geolocate Targe&#8221;</strong>, esperamos unos minutos mientras se procesa la información&#8230;. obteniendo un mapa como el siguiente, donde podemos ver los puntos geolocalizados de las fotos obtenidas desde el perfil publico de @juanes</p><p
style="text-align: center;"><img
class="aligncenter size-full wp-image-6201" title="Juanes-GPS9" src="http://www.dragonjar.org/wp-content/uploads/2011/04/Juanes-GPS9.jpg" alt="Juanes GPS9 Cómo localizar usuarios de twitter y flickr a través de sus fotos" width="580" height="450" /></p><p
style="text-align: justify;">Para confirmar la información almacenada analizaremos las fotos descargadas por el Cree.py, con la FOCA, herramienta que permite analizar metadatos a imágenes y documentos.</p><p><img
class="aligncenter size-full wp-image-6203" title="Juanes-GPS2" src="http://www.dragonjar.org/wp-content/uploads/2011/04/Juanes-GPS2.jpg" alt="Juanes GPS2 Cómo localizar usuarios de twitter y flickr a través de sus fotos" width="580" height="371" /></p><p>Fotos bastante personales de @Juanes con su esposa Karen Martínez mientras estaban de viaje por Londres.</p><p
style="text-align: center;"><img
class="aligncenter size-full wp-image-6204" title="Juanes-GPS3" src="http://www.dragonjar.org/wp-content/uploads/2011/04/Juanes-GPS3.jpg" alt="Juanes GPS3 Cómo localizar usuarios de twitter y flickr a través de sus fotos" width="580" height="372" /></p><p>La ubicación de la oficina donde posiblemente produzcan los discos del artista</p><p
style="text-align: center;"><img
class="aligncenter size-full wp-image-6205" title="Juanes-GPS4" src="http://www.dragonjar.org/wp-content/uploads/2011/04/Juanes-GPS4.jpg" alt="Juanes GPS4 Cómo localizar usuarios de twitter y flickr a través de sus fotos" width="580" height="374" /></p><p>Haciendo arreglos a las canciones o las pistas&#8230;</p><p
style="text-align: center;"><img
class="aligncenter size-full wp-image-6206" title="Juanes-GPS5" src="http://www.dragonjar.org/wp-content/uploads/2011/04/Juanes-GPS5.jpg" alt="Juanes GPS5 Cómo localizar usuarios de twitter y flickr a través de sus fotos" width="580" height="374" /></p><p>Fotos del parque que se observa claramente en Creppy</p><p
style="text-align: center;"><img
class="aligncenter size-full wp-image-6207" title="Juanes-GPS6" src="http://www.dragonjar.org/wp-content/uploads/2011/04/Juanes-GPS6.jpg" alt="Juanes GPS6 Cómo localizar usuarios de twitter y flickr a través de sus fotos" width="580" height="372" /></p><p>Segunda foto del Hyde Park</p><p
style="text-align: center;"><img
class="aligncenter size-full wp-image-6208" title="Juanes-GPS7" src="http://www.dragonjar.org/wp-content/uploads/2011/04/Juanes-GPS7.jpg" alt="Juanes GPS7 Cómo localizar usuarios de twitter y flickr a través de sus fotos" width="580" height="375" /></p><p
style="text-align: justify;">Como podemos ver no es poca la información que cualquier persona puede obtener de la cuenta publica de Juanes, ¿los paparazzi sabrán de esto?, seguramente les sería de mucha utilidad&#8230;.</p><p
style="text-align: justify;">Ahora pasamos a otra de nuestras celebridades&#8230; @shakira quien tampoco sabe que al publicar fotografías por Twitter, también esta publicando su ubicación, para ello seguimos el mismo procedimiento que con @juanes, buscamos su cuenta oficial, damos click en el botón <strong>&#8220;Geolocate Target&#8221;</strong> y esperamos que Cree.py haga su trabajo&#8230;</p><p
style="text-align: center;"><img
class="aligncenter size-full" src="http://www.dragonjar.org/wp-content/uploads/2011/05/Shakira-GPS1.jpg" alt="Shakira GPS1 Cómo localizar usuarios de twitter y flickr a través de sus fotos"  title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p>Después de esperar un poco, podemos ver algunas locaciones como el Coca Cola Park en South Africa.</p><p
style="text-align: center;"><img
class="aligncenter size-full" src="http://www.dragonjar.org/wp-content/uploads/2011/05/Shakira-GPS2.jpg" alt="Shakira GPS2 Cómo localizar usuarios de twitter y flickr a través de sus fotos"  title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p>Algunas direcciones en New York&#8230;</p><p
style="text-align: center;"><img
class="aligncenter size-full" src="http://www.dragonjar.org/wp-content/uploads/2011/05/Shakira-GPS3.jpg" alt="Shakira GPS3 Cómo localizar usuarios de twitter y flickr a través de sus fotos"  title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p>Y para corroborar el trabajo de cree.py de nuevo pasamos la FOCA a todas las fotos, logrando reconocer algunas de ellas.</p><p
style="text-align: center;"><img
class="aligncenter size-full" src="http://www.dragonjar.org/wp-content/uploads/2011/05/Shakira-GPS4.jpg" alt="Shakira GPS4 Cómo localizar usuarios de twitter y flickr a través de sus fotos"  title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p>Shakira con su novio de turno&#8230;</p><p
style="text-align: center;"><img
class="aligncenter size-full" src="http://www.dragonjar.org/wp-content/uploads/2011/05/Shakira-GPS5.jpg" alt="Shakira GPS5 Cómo localizar usuarios de twitter y flickr a través de sus fotos"  title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p>Foto del escenario antes de la presentación&#8230;</p><p
style="text-align: center;"><img
class="aligncenter size-full" src="http://www.dragonjar.org/wp-content/uploads/2011/05/Shakira-GPS6.jpg" alt="Shakira GPS6 Cómo localizar usuarios de twitter y flickr a través de sus fotos"  title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p>Ubicación de su camerino&#8230; ya sabes por si quieres darle un saludo&#8230;</p><p
style="text-align: center;"><img
class="aligncenter size-full" src="http://www.dragonjar.org/wp-content/uploads/2011/05/Shakira-GPS7.jpg" alt="Shakira GPS7 Cómo localizar usuarios de twitter y flickr a través de sus fotos"  title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p>En un late night show&#8230;</p><p
style="text-align: center;"><img
class="aligncenter size-full" src="http://www.dragonjar.org/wp-content/uploads/2011/05/Shakira-GPS8.jpg" alt="Shakira GPS8 Cómo localizar usuarios de twitter y flickr a través de sus fotos"  title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p>Algunos apuntes poco interesantes&#8230; ¿o no?</p><p
style="text-align: center;"><img
class="aligncenter size-full" src="http://www.dragonjar.org/wp-content/uploads/2011/05/Shakira-GPS9.jpg" alt="Shakira GPS9 Cómo localizar usuarios de twitter y flickr a través de sus fotos"  title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p>Detrás del telón&#8230;</p><p
style="text-align: center;"><img
class="aligncenter size-full" src="http://www.dragonjar.org/wp-content/uploads/2011/05/Shakira-GPS10.jpg" alt="Shakira GPS10 Cómo localizar usuarios de twitter y flickr a través de sus fotos"  title="Cómo localizar usuarios de twitter y flickr a través de sus fotos" /></p><p>En el escenario..</p><p>Como pueden ver obtener la ubicación de los famosos no es nada complicado, pero es igual de fácil obtener la tuya; Por eso es tan importante que sigas los <a
href="http://www.dragonjar.org/consejos-para-hacer-correcto-uso-de-las-redes-sociales.xhtml">consejos</a> que constantemente <a
href="http://www.dragonjar.org/configurar-privacidad-en-redes-sociales.xhtml">ofrecemos en nuestra comunidad, para estar un poco mas seguros en la red</a> y seas mas cuidadoso con tu información.</p><p><strong>Mas Información:</strong><br
/> <a
href="https://github.com/ilektrojohn/creepy">Pagina oficial del Proyecto Cree.py</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/ubicando-a-los-duenos-de-un-iphone-o-ipad.xhtml" title="Ubicando a los dueños de un iPhone o iPad">Ubicando a los dueños de un iPhone o iPad</a></li><li><a
href="http://www.dragonjar.org/configurar-privacidad-en-redes-sociales.xhtml" title="¿Cómo Configurar la Privacidad en las Redes Sociales?">¿Cómo Configurar la Privacidad en las Redes Sociales?</a></li><li><a
href="http://www.dragonjar.org/como-recuperar-una-cuenta-de-twitter.xhtml" title="¿Cómo Recuperar una Cuenta de Twitter? ">¿Cómo Recuperar una Cuenta de Twitter? </a></li><li><a
href="http://www.dragonjar.org/recupera-tu-password-de-twitter.xhtml" title="Recupera tu Password de Twitter">Recupera tu Password de Twitter</a></li><li><a
href="http://www.dragonjar.org/nuevo-gusano-en-twitter.xhtml" title="Nuevo Gusano en Twitter">Nuevo Gusano en Twitter</a></li><li><a
href="http://www.dragonjar.org/wargame-reto-panda-2010.xhtml" title="WarGame Reto Panda 2010">WarGame Reto Panda 2010</a></li><li><a
href="http://www.dragonjar.org/la-policia-nacional-colombiana-en-las-redes-sociales.xhtml" title="La Policía Nacional Colombiana en las Redes Sociales ">La Policía Nacional Colombiana en las Redes Sociales </a></li><li><a
href="http://www.dragonjar.org/revisa-tu-privacidad-en-facebook.xhtml" title="Revisa tu privacidad en Facebook">Revisa tu privacidad en Facebook</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/como-localizar-usuarios-de-twitter-y-flickr-a-traves-de-sus-fotos.xhtml/feed</wfw:commentRss> <slash:comments>33</slash:comments> </item> <item><title>Los Hackers también son personas</title><link>http://www.dragonjar.org/los-hackers-tambien-son-personas.xhtml</link> <comments>http://www.dragonjar.org/los-hackers-tambien-son-personas.xhtml#comments</comments> <pubDate>Thu, 11 Aug 2011 05:41:35 +0000</pubDate> <dc:creator>4v4t4r</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Entrevistas]]></category> <category><![CDATA[Variado]]></category> <category><![CDATA[Documental]]></category> <category><![CDATA[Hackers]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=2135</guid> <description><![CDATA[Hackers Are People Too es un documental que reivindica no solo a los hackers, sino también al hacking como actividad, reclamando los espacios que se han ganado en los adelantos tecnológicos e informáticos de la actualidad. Un documental que intenta luchar contra la ignorancia y el miedo sembrado por los medios, que los ha mostrado [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/08/HackersPersonas-275x300.jpg" width="240" title="Los Hackers también son personas" alt="HackersPersonas 275x300 Los Hackers también son personas" /></p><p
style="text-align: justify;"><a
href="http://www.hackersarepeopletoo.com/" target="_blank"><strong>Hackers Are People Too</strong></a> es un <a
href="http://www.dragonjar.org/tag/documental" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Documental">documental</a> que reivindica no solo a los <a
href="http://www.dragonjar.org/tag/hackers" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Hackers">hackers</a>, sino también al hacking como actividad, reclamando los espacios que se han ganado en los adelantos tecnológicos e informáticos de la actualidad. Un <a
href="http://www.dragonjar.org/tag/documental" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Documental">documental</a> que intenta luchar contra la ignorancia y el miedo sembrado por los medios, que los ha mostrado sea como seres malvados capaces de violar bebés ciegos o como nerds vírgenes mantenidos por sus madres. Pero los hackers también son personas, y nosotros reflexionamos un poco sobre el tema.</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/08/HackersPersonas2.jpg"><img
class="aligncenter size-full wp-image-6849" title="Hackers son Personas Tambien" src="http://www.dragonjar.org/wp-content/uploads/2011/08/HackersPersonas2.jpg" alt="HackersPersonas2 Los Hackers también son personas" width="250" height="131" /></a></p><p
style="text-align: justify;">Hackers Are People Too fue inspirado por una “conversación” que Ashley Schwartau, el director del documental, tuvo con uno de sus profesores. Al pedirle permiso para faltar un día para ir a Shmoocon, una conferencia hacker, el “catedrático” se escandalizó. &#8220;¿¡HACKERS!? ¿Como en&#8230;.*suspiro dramático* hacker de ordenadores? ¿Tienen CONFERENCIAS? ¿Y qué hacen ahí? ¿Tratan de hackear los bancos y entrar en redes para robar tarjetas de crédito?” Ashley, en ese momento, se dio cuenta que debía poner su granito de arena para rectificar la cosa. Y así nace su crónica, que puedes ver debajo.</p><p
style="text-align: center;"><object
id="VideoPlayback" style="width: 580px; height: 356px;" width="580" height="356" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param
name="src" value="http://video.google.com/googleplayer.swf?docid=-5112548212809281320&amp;hl=es&amp;fs=true" /><param
name="allowfullscreen" value="true" /><param
name="allowscriptaccess" value="always" /><embed
id="VideoPlayback" style="width: 580px; height: 356px;" width="580" height="356" type="application/x-shockwave-flash" src="http://video.google.com/googleplayer.swf?docid=-5112548212809281320&amp;hl=es&amp;fs=true" allowfullscreen="true" allowscriptaccess="always" /></object></p><p
style="text-align: justify;">Encontre unos subtitulos de mala calidad en español, <a
href="http://www.subdivx.com/bajar.php?id=224149&amp;u=6">pero para quien no tienen mucha idea del ingles, le puede ser util</a>, sirven <a
href="http://thepiratebay.org/torrent/5788523/Hackers_Are_People_Too__2008__[DVDRip.XviD-miguel]_[ENG]">para este archivo de bittorrent</a>.</p><p
style="text-align: justify;"><strong><a
href="http://www.hackersarepeopletoo.com/main.html" target="_blank">Más información&gt;&gt;</a></strong></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/en-busca-de-hackers-documental.xhtml" title=" En busca de Hackers, documental "> En busca de Hackers, documental </a></li><li><a
href="http://www.dragonjar.org/hackers-en-colombia.xhtml" title="¿Hackers en Colombia?">¿Hackers en Colombia?</a></li><li><a
href="http://www.dragonjar.org/las-20-mejores-peliculas-hackers.xhtml" title="Las mejores 20++ películas Hackers   ">Las mejores 20++ películas Hackers </a></li><li><a
href="http://www.dragonjar.org/libro-internet-hackers-y-software-libre.xhtml" title="Libro: Internet, Hackers y Software Libre">Libro: Internet, Hackers y Software Libre</a></li><li><a
href="http://www.dragonjar.org/ciberguerra.xhtml" title="Ciberguerra">Ciberguerra</a></li><li><a
href="http://www.dragonjar.org/documental-sobre-arduino-en-espanol.xhtml" title="Documental sobre Arduino en Español">Documental sobre Arduino en Español</a></li><li><a
href="http://www.dragonjar.org/documental-wikirebels-spanish.xhtml" title="Documental Wikileaks en Español">Documental Wikileaks en Español</a></li><li><a
href="http://www.dragonjar.org/hacking-etico-de-video-juegos.xhtml" title="Hacking Ético de Vídeo Juegos">Hacking Ético de Vídeo Juegos</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/los-hackers-tambien-son-personas.xhtml/feed</wfw:commentRss> <slash:comments>3</slash:comments> </item> <item><title>¿Hackers en Colombia?</title><link>http://www.dragonjar.org/hackers-en-colombia.xhtml</link> <comments>http://www.dragonjar.org/hackers-en-colombia.xhtml#comments</comments> <pubDate>Wed, 10 Aug 2011 20:27:33 +0000</pubDate> <dc:creator>4v4t4r</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Colombia]]></category> <category><![CDATA[Hackers]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=1153</guid> <description><![CDATA[Si, los hay y muy buenos. Pero primero tengo que partir desde la definición de Hacker para poder acertar en mi afirmación. Esta entrada fue escrita originalmente por 4v4t4r el 2 septiembre 2008 para dejar claro a los medios de comunicación la diferencia entre un Hacker y un Delincuente informático, aunque en la comunidad muchas veces [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2008/09/Hackers-Colombia.jpg" width="240" title="¿Hackers en Colombia?" alt="Hackers Colombia ¿Hackers en Colombia?" /></p><p
style="text-align: justify;"><strong>Si, los hay y muy buenos. Pero primero tengo que partir desde la definición de Hacker para poder acertar en mi afirmación.</strong></p><blockquote><p>Esta entrada fue escrita originalmente por 4v4t4r el 2 septiembre 2008 para dejar claro a los medios de comunicación la diferencia entre un Hacker y un Delincuente informático, aunque en la comunidad muchas veces se ha intentado aclarar las cosas con textos como <a
href="http://www.dragonjar.org/hacker-la-palabra-de-moda.xhtml" target="_blank">“Hacker”, la palabra de moda</a>, <a
href="http://www.dragonjar.org/de-independencia-medios-de-comunicacion-twitter-y-facebook.xhtml" target="_blank">De independencia, Medios de Comunicación, Twitter y Facebook</a>, publicando documentales como  <a
href="http://www.dragonjar.org/los-hackers-tambien-son-personas.xhtml" target="_blank">Los Hackers también son personas</a>, <a
href="http://meridianoinformativo1390.com/2011/08/04/expertos-aseguran-que-la-seguridad-informatica-en-colombia-es-una-de-las-mas-debiles-de-suramerica/" target="_blank">en entrevistas</a> y cualquier espacio que tenemos con periodistas para hacerles caer en cuenta que <strong><a
href="http://www.dragonjar.org/tag/hackers" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Hackers">HACKERS</a> != DELINCUENTES.</strong></p><p>Pero <a
href="http://www.google.com/search?aq=f&amp;hl=es&amp;gl=co&amp;tbm=nws&amp;btnmeta_news_search=1&amp;q=hacker" target="_blank">poco o nada ha cambiado desde que se escribió originalmente esta nota hace casi 3 años</a> y su contenido sigue siendo totalmente vigente, solo que ahora hay grupos de personas que intentan llamar la atención por medios informáticos, a los cuales se les atribuye &#8220;el termino de moda hacker&#8221;, haciendo que grandes iconos de esta cultura prefieran <a
href="http://2.bp.blogspot.com/_QfFdPvqyz70/THAhjWUyDRI/AAAAAAAAVak/syvb8GQWblQ/s1600/kevin-mitnick4.jpg" target="_blank">ser referenciados como profesionales de la seguridad informática que como hackers</a>.</p></blockquote><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2008/09/Hackers-Colombia.jpg" alt="Hackers Colombia ¿Hackers en Colombia?" width="300" height="300" title="¿Hackers en Colombia?" /></p><p
style="text-align: justify;"><strong>Hacker según la <a
href="http://es.wikipedia.org/" target="_blank">Wikipedia</a></strong></p><blockquote><p
style="text-align: justify;">Hacker es el neologismo utilizado para referirse a un EXPERTO en varias o alguna rama técnica relacionada con la <a
href="http://www.dragonjar.org/tag/informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informática">informática</a>: programación, redes de computadoras, sistemas operativos, hardware de red/voz, etc. Se suele llamar hackeo y hackear a las obras propias de un hacker.</p><p
style="text-align: justify;">El término &#8220;hacker&#8221; trasciende a los expertos relacionados con la informática, para también referirse a cualquier profesional que está en la cúspide de la excelencia en su profesión, ya que en la descripción más pura, un hacker es aquella persona que le apasiona el conocimiento, descubrir o aprender nuevas cosas y entender el funcionamiento de éstas.</p></blockquote><p
style="text-align: justify;"><strong>Hacker según <a
href="http://es.wikipedia.org/wiki/Richard_Stallman" target="_blank">Richard Stallman</a></strong></p><blockquote><p
style="text-align: justify;">Hacker, usando la palabra inglesa, quiere decir divertirse con el ingenio [cleverness], usar la inteligencia para hacer algo difícil. No implica trabajar solo ni con otros necesariamente. Es posible en cualquier proyecto. No implica tampoco hacerlo con computadoras. Es posible ser un hacker de las bicicletas. Por ejemplo, una fiesta sorpresa tiene el espíritu del hack, usa el ingenio para sorprender al homenajeado, no para molestarle.</p></blockquote><p
style="text-align: justify;"><strong>¿Claro?</strong></p><p
style="text-align: justify;">Parece que no, y menos en <a
href="http://www.dragonjar.org/tag/colombia" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Colombia">Colombia</a> donde llamamos Hackers a criminales comunes dedicados a robar y clonar tarjetas de crédito de restaurantes y almacenes.</p><ul
style="text-align: justify;"><li><a
href="http://www.eltiempo.com/archivo/documento/MAM-3030757" target="_blank"><strong>Cayó Red De ‘Hackers’ Más Grande Del País</strong></a></li></ul><p
style="text-align: justify;">Encontrarse con titulares de este tipo genera malestar cerebral, aún más cuando una semana después nos encontramos con titulares como este:</p><ul
style="text-align: justify;"><li><a
href="http://www.eltiempo.com/tecnologia/actualidad_a/home/rey-de-los-hackers-kevin-mitnick-estara-en-foro-internacional-de-seguridad-informatica-empresarial_4491840-1" target="_blank"><strong>Rey de los hackers, Kevin Mitnick, estará en Foro Internacional de Seguridad Informática Empresarial</strong></a> (Bueno&#8230; ¿o es el &#8220;diablo&#8221; en persona o el salvador/rey de los hackers?¿Buenos, Malos?, ¿Traen con honores a un delincuente? o a un Experto en <a
href="http://www.dragonjar.org/tag/seguridad-informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad Informática">Seguridad Informática</a>)</li></ul><p
style="text-align: justify;">y no es para menos, pues no me imagino a 25 supuestos &#8220;hackers&#8221; trabajando como meseros en un restaurante dejando caer intencionalmente una tarjeta de crédito para luego pasarla por un escáner atado a su pierna. Mucho menos a un Hacker experto, minimizado únicamente a realizar transferencias electrónicas desde/hacia diferentes cuentas en el país. Estas son obras de algunos delincuentes más en Colombia, delincuentes que hacen uso de herramientas informáticas para realizar sus actos criminales.</p><p
style="text-align: justify;"><span
id="more-1153"></span>¿Deberíamos entonces llamar soldados a los terroristas de las FARC? ¡Las cosas por su nombre!, <strong>Hackers</strong> a los expertos en construir, investigar y mejorar el mundo, la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> informática, programación, redes, bicicletas, etc. <strong>Delincuentes informáticos</strong>, a los ladrones que instalan keyloggers en los café internet, los que envían exploits de falsificación de correos para obtener una contraseña, a los que clonan tarjetas de crédito, a los que extorsionan por medio de e-mails, a los que se dedican al phishing para robar dinero, etc.</p><p
style="text-align: justify;"><strong>¿Culpables?</strong></p><p
style="text-align: justify;">Los culpables de esta desinformación seriamos casi todos, solo bastan algunos minutos en internet para encontrarse con todo tipo de contenido referente a Hacker/Hacking.<br
/> Veamos algunos desastres de información en Internet:</p><ul
style="text-align: justify;"><li><a
href="http://ar.news.yahoo.com/s/afp/080728/tecnologia/colombia_internet_crimen" target="_blank"><strong>Desmantelan en Colombia banda de hackers que logró robar USD 3,4 millones</strong></a></li><li><strong><a
href="http://www.noticias24.com/actualidad/?p=12831" target="_blank">Hackers colombianos atacaron la página de Rafael Correa</a></strong></li><li><a
href="http://www.noticias24.com/actualidad/?p=12794" target="_blank"><strong>Hackean su página web y le borran todo</strong></a> (Página web de la senadora Piedad Córdoba)</li></ul><p
style="text-align: justify;">Según estas &#8220;joyitas&#8221; de titulares un Hacker se dedica a realizar <a
href="http://php.invisionarg.com/2007/08/26/%C2%BFque-es-un-deface-defacing-defacement/" target="_blank"><strong>Defacing</strong></a> a páginas web. Pero, ¿cómo culpar a los medios, si en internet es posible encontrar páginas web de supuestos &#8220;hackers&#8221; que ofrecen servicios desde 10 dólares para &#8220;hackear&#8221; cuentas de Hotmail, Hi5, facebook y cualquier servidor de internet? ¡¡¡Pero venga!!! Que no hay que ser un experto para enviar un keylogger por internet, un exploit que imita la interface de un servidor de correo, o un enlace a un servidor preparado para imitar a tu banco en línea. Solo basta navegar en este tipo de servicios &#8220;mágicos-elites de la súper muerte&#8221; para echarse a reír, con sus fondos negros, con publicidad de un servidor gratuito, un subdominio gratuito y lleno de java script alertando del peligro de navegar en esas aguas de &#8220;profesionalismo&#8221;.</p><p
style="text-align: justify;"><strong>La desinformación y la ignorancia están por todos lados</strong></p><p
style="text-align: justify;">Es que ahora ningún medio se salva de desinformar, lo hacen los periódicos tradicionales, los noticieros, las universidades, etc. Nuestro mundo está tan contaminado de desinformación que ahora podemos encontrar anuncios como estos:</p><p
style="text-align: justify;"><span
style="text-decoration: line-through;"><a
href="http://www.campusanuncios.com/detcom-1609199844X-necesito-un-Madrid.html" target="_blank"><strong>necesito un &#8220;hackers&#8221; para sacarme de datacredito en Colombia</strong></a></span></p><p
style="text-align: justify;">Ojalá todo parará allí, pero es común encontrar en la bandeja de entrada correos como &#8220;plis ayuda!!! Necesito saber la contraseña de correo de mi novio/a, me pone los cachos&#8221;, &#8220;no es con fines maliciosos, solo es para saber la verdad de si me engaña o no&#8221;, y un largo etcétera. Foros donde se pasan la vida debatiendo sobre quien en más súper H4x00r-Elite-Hacker-Gurú-Lammer-phreaker-Cracker de la hyper muerte.</p><p
style="text-align: justify;">Este tipo de discusiones son más comunes en internet. Foros hay y muchos, algunos buenos otros no, pero los &#8220;buenos&#8221; le restan credibilidad a su contenido cuando se dedican a limitar sus mentes a hablar mal de las personas que tratan de hacer lo mismo &#8220;una Colombia con cultura informática&#8221;.</p><p
style="text-align: justify;">Pero que podemos hacer si la red es una extensión más de nuestra cultura, donde hay diversidad de pensamientos y acciones. Simplemente nos queda respetar las diferencias y tratar de comprender sus diminutos cerebros.</p><p
style="text-align: justify;"><strong>No todo está perdido</strong></p><p
style="text-align: justify;">Cito &#8220;Si, los hay y muy buenos&#8221;, muchos &#8220;hackers&#8221; trabajan sin parar, para lograr de nuestra Colombia un país mejor. Crean, investigan, desarrollan, proponen y unen esfuerzos.</p><p
style="text-align: justify;">Trataré de mencionar algunos grupos relacionados con la seguridad informática que se destacan en Colombia, donde tal vez o no, se reúnen algunos hackers reales, o simplemente algunos entusiastas del conocimiento compartido y la investigación <img
src='http://www.dragonjar.org/wp-includes/images/smilies/icon_smile.gif' alt="icon smile ¿Hackers en Colombia?" class='wp-smiley' title="¿Hackers en Colombia?" /> :</p><ul
style="text-align: justify;"><li><a
href="http://www.lownoisehg.org/" target="_blank"><strong>LowNoise Hacking Group</strong></a></li><li><a
href="http://hackstudio.net/" target="_blank"><strong>hackStudio</strong></a></li><li><a
href="http://nonroot.blogspot.com/" target="_blank"><strong>NonRoot</strong></a></li><li><strong><a
href="http://www.sinfocol.org/" target="_blank">SinfoCOL</a></strong></li></ul><p
style="text-align: justify;">Y por supuesto nuestra querida <strong><a
href="http://comunidad.dragonjar.org/" target="_blank">Comunidad DragonJAR</a></strong></p><p
style="text-align: justify;"><strong>Acercándonos a ese &#8220;extraño&#8221; mundo</strong></p><p
style="text-align: justify;">Ahora algunos salen del montón y dejan atrás a los demás en su ignorancia y desinformación, ahora podemos gracias a ellos acercarnos a este mundo de &#8220;Hackers&#8221;. Constantemente algunas instituciones académicas realizan diferentes eventos relacionados con la seguridad de la información, donde se explica el modo de actuar de algunos delincuentes informáticos, se explica diferentes métodos de prevención para este tipo de ataques y las diferentes investigaciones y soluciones desarrolladas por nuestros Colombianos.</p><p
style="text-align: justify;">Algunos ejemplos son:</p><ul
style="text-align: justify;"><li><a
href="http://www.acis.org.co/" target="_blank"><strong>ACIS</strong></a></li><li><strong><a
href="http://www.dragonjar.org/revivimos-el-eisi.xhtml" target="_blank">ACK Security Conference</a></strong></li><li><a
href="http://www.hackstudio.net/HSProducts.html" target="_blank"><strong>InForce Technology</strong></a></li><li><a
href="http://www.securityzone.co/" target="_blank"><strong>Security Zone</strong></a></li></ul><p
style="text-align: justify;">Solo queda concluir con la invitación a comentar sobre el punto de vista que consideres sobre la realidad o no de &#8220;¿Hackers en Colombia?&#8221;.</p><p
style="text-align: justify;"><strong>4v4t4r</strong> - <a
href="http://Labs.DragonJAR.org"><strong>Labs.DragonJAR.org</strong></a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/registraduria-nacional-colombia-dos-negligencia.xhtml" title="Registraduría Nacional de Colombia.. ¿DoS o Negligencia?">Registraduría Nacional de Colombia.. ¿DoS o Negligencia?</a></li><li><a
href="http://www.dragonjar.org/hacker-la-palabra-de-moda.xhtml" title="&#8220;Hacker&#8221;, la palabra de moda">&#8220;Hacker&#8221;, la palabra de moda</a></li><li><a
href="http://www.dragonjar.org/talleres-de-matias-katz-en-el-ack-security-conference.xhtml" title="Talleres de Matias Katz en el ACK Security Conference">Talleres de Matias Katz en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-carlos-mario-penagos-en-el-ack-security-conference.xhtml" title="Taller de Carlos Mario Penagos en el ACK Security Conference">Taller de Carlos Mario Penagos en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-lorenzo-martinez-en-el-ack-security-conference.xhtml" title="Taller de Lorenzo Martinez en el ACK Security Conference">Taller de Lorenzo Martinez en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-leonardo-pigner-en-el-ack-security-conference.xhtml" title="Taller de Leonardo Pigñer en el ACK Security Conference">Taller de Leonardo Pigñer en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-deviant-ollam-en-el-ack-security-conference.xhtml" title="Taller de Deviant Ollam en el ACK Security Conference">Taller de Deviant Ollam en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/call-for-papers-abierto-para-el-ack-security-conference.xhtml" title="Call for Papers abierto para el ACK Security Conference">Call for Papers abierto para el ACK Security Conference</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/hackers-en-colombia.xhtml/feed</wfw:commentRss> <slash:comments>58</slash:comments> </item> <item><title>Depurando modulos en OpenSolaris</title><link>http://www.dragonjar.org/depurando-modulos-en-opensolaris.xhtml</link> <comments>http://www.dragonjar.org/depurando-modulos-en-opensolaris.xhtml#comments</comments> <pubDate>Sun, 13 Mar 2011 06:18:29 +0000</pubDate> <dc:creator>arpunk</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Depurar]]></category> <category><![CDATA[Modulos]]></category> <category><![CDATA[openSolaris]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=100</guid> <description><![CDATA[Hace ya algo de tiempo había venido experimentando algunos reboots injustificados en mi laptop al momento del inicio de sesión en SXCE b83. Cuando el escritorio empezaba a cargar, repentinamente se congelaba todo el laptop y se reiniciaba el sistema luego de unos segundos después de quedar sin vida. Al principio no le pare bolas, [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/03/OpenSolaris.jpg" width="240" title="Depurando modulos en OpenSolaris" alt="OpenSolaris Depurando modulos en OpenSolaris" /></p><p>Hace ya algo de tiempo había venido experimentando algunos reboots <span
style="font-style: italic;">injustificados</span> en mi laptop al momento del inicio de sesión en SXCE b83. Cuando el escritorio empezaba a cargar, repentinamente se congelaba todo el laptop y se reiniciaba el sistema luego de unos segundos después de quedar sin vida. Al principio no le pare bolas, ya que no tenia tiempo para ver que es lo que estaba pasando, sin embargo, ahora que me volvió a pasar (de hecho, de manera más frecuente) y dada la oportunidad que no tengo nada que hacer esta tarde, me puse en la tarea de diagnosticar la razón de las fritadas.</p><p
style="text-align: center;"><img
class="alignnone" title="Depurando Modulos en Solaris" src="http://www.dragonjar.org/wp-content/uploads/2011/03/OpenSolaris.jpg" alt="OpenSolaris Depurando modulos en OpenSolaris"  /></p><p>En Solaris (por ende, <a
href="http://www.dragonjar.org/tag/opensolaris" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con openSolaris">OpenSolaris</a>), los logs de los crashes son guardados en <code>/var/crash/`hostname`</code> y dependen de la configuración del dump facility, que se configura con <code>dumpadm</code>. En el momento en que el sistema va a colapsar, dependiendo de la configuración del volcado, el servicio SMF de <code>dumpadm</code> guarda una copia en el disco de la memoria física del equipo antes de que este se muriera, y luego de que el dump haya sido guardado, el servicio continua con el reboot del sistema.<span
id="more-100"></span></p><blockquote><p><code># dumpadm<br
/> Dump content: kernel pages<br
/> Dump device: /dev/dsk/c1t0d0s1 (swap)<br
/> Savecore directory: /var/crash/futurisk<br
/> Savecore enabled: yes<br
/> #<br
/> </code></p></blockquote><p>Pero, ¿que podemos diagnosticar de los volcados?. Utilizando nuestro buen amigo <code>mdb</code> y teniendo los dos archivos requeridos para diagnosticar el problema, podemos ver en que estado estuvo la maquina antes de que se reiniciara el equipo; los archivos son <code>vmcore.X</code> y <code>unix.X</code>, donde <code>vmcore</code> es el archivo que contiene todos los datos del volcado del crash y <code>unix</code> es el que tiene los datos de los módulos que estaban cargados en el kernel al momento de la pataleta.</p><blockquote><p><code># mdb unix.0 vmcore.0<br
/> Loading modules: [ unix genunix specfs dtrace cpu.generic uppc pcplusmp scsi_vhci ufs ip hook neti sctp arp usba uhci s1394 fctl nca lofs zfs random audiosup sppp ptm crypto ipc md cpc smbsrv fcip fcp logindmux nsctl sdbc sv ii rdc ]<br
/> &gt; ::status<br
/> debugging crash dump vmcore.0 (64-bit) from futurisk<br
/> operating system: 5.11 snv_83 (i86pc)<br
/> panic message: BAD TRAP: type=e (#pf Page fault) rp=ffffff0005403600 addr=ffffff015134c6e2<br
/> dump content: kernel pages only<br
/> &gt;</code></p></blockquote><p>Genial, ahora sabemos que es un page fault. Por lo general esto indica problemas de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a>, entonces puedo descartar la posibilidad de que mi laptop se este dañando. Sin embargo, ya entrando en gastos con <code>mdb</code>, veamos que otro tipo de información podemos obtener.</p><blockquote><p><code>&gt; ::panicinfo<br
/> cpu                0<br
/> thread ffffff014b54e940<br
/> message BAD TRAP: type=e (#pf Page fault) rp=ffffff0005403600 addr=ffffff015134c6e2<br
/> rdi ffffff015134b000<br
/> rsi                0<br
/> rdx            40000<br
/> rcx           5dae00<br
/> [más y más registros...]<br
/> </code></p></blockquote><p>Y ahora con la dirección del thread que se estaba ejecutando en el momento del crash, podemos ver el contenido de lo ultimo que paso.</p><blockquote><p><code>&gt; ffffff014b54e940::findstack<br
/> stack pointer for thread ffffff014b54e940: ffffff0005403190<br
/> ffffff00054031c0 apic_intr_exit+0x30()<br
/> ffffff0005403220 hilevel_intr_epilog+0x11c()<br
/> ffffff0005403270 do_interrupt+0xeb()<br
/> ffffff0005403280 _sys_rtt_ints_disabled+8()<br
/> ffffff0005403460 as_fault+0x6d8()<br
/> ffffff00054034e0 die+0xea()<br
/> ffffff00054035f0 trap+0x13b9()<br
/> ffffff0005403600 0xfffffffffb8001d9()<br
/> ffffff0005403720 oss_memset+0x37()<br
/> ffffff0005403760 audio_reset_adev+0xfd()<br
/> ffffff00054037f0 oss_audio_ioctl+0x1d2()<br
/> ffffff0005403830 stop_engines+0x92()<br
/> ffffff0005403890 vmix_close+0x124()<br
/> ffffff00054038d0 oss_audio_release+0x10b()<br
/> ffffff0005403920 oss_close+0x16a()<br
/> ffffff0005403950 dev_close+0x40()<br
/> ffffff00054039a0 device_close+0xd1()<br
/> ffffff0005403a30 spec_close+0x168()<br
/> ffffff0005403ab0 fop_close+0x6e()<br
/> ffffff0005403b10 ldi_close+0xc2()<br
/> ffffff0005403b50 sadasupport_close+0x14b()<br
/> ffffff0005403bc0 qdetach+0xbf()<br
/> ffffff0005403c60 strclose+0x357()<br
/> ffffff0005403cb0 device_close+0xb8()<br
/> ffffff0005403d40 spec_close+0x168()<br
/> ffffff0005403dc0 fop_close+0x6e()<br
/> ffffff0005403e00 closef+0x59()<br
/> ffffff0005403ea0 closeandsetf+0x458()<br
/> ffffff0005403ec0 close+0x14()<br
/> ffffff0005403f10 _sys_sysenter_post_swapgs+0x14b()<br
/> </code></p></blockquote><p>Y ese es el ejercicio de hoy. Hasta el momento el problema parece ser de OSS, sin embargo, ¿algún tip de lo que podría estar matando al sistema? <img
src="../wp-includes/images/smilies/icon_wink.gif" alt="icon wink Depurando modulos en OpenSolaris"  title="Depurando modulos en OpenSolaris" /></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/segurisemanal-ii.xhtml" title="SeguriSemanal II">SeguriSemanal II</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/depurando-modulos-en-opensolaris.xhtml/feed</wfw:commentRss> <slash:comments>1</slash:comments> </item> <item><title>Dilemas de la seguridad en el desarrollo de software</title><link>http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml</link> <comments>http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml#comments</comments> <pubDate>Sun, 13 Mar 2011 04:05:37 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Desarrollo Seguro de Software]]></category> <category><![CDATA[ingenieria de software]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Plataformas Microsoft]]></category> <category><![CDATA[Seguridad Informática]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5881</guid> <description><![CDATA[Esta es la quinta entrega de la serie de seguridad Informática en la ingeniería de software que nos envía el amigo Pablo Andrés Garzón, si no has leído los anteriores artículos, te invito que lo hagas. Formación de Seguridad con Security Development Lifecycle de Microsoft Seguridad Informática, un reto para la Ingeniería del Software o una [...]]]></description> <content:encoded><![CDATA[<p>Esta es la quinta entrega de la serie de <a
title="seguridad" rel="nofollow" href="http://www.dragonjar.org/" target="_blank">seguridad</a> <a
href="http://www.dragonjar.org/tag/informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informática">Informática</a> en la ingeniería de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> que nos envía el amigo Pablo Andrés Garzón, si no has leído los anteriores artículos, te invito que lo hagas.</p><ul><li><a
href="http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml">Formación de Seguridad con Security Development Lifecycle de Microsoft</a></li><li><a
rel="nofollow" href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" target="_blank">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
rel="nofollow" href="http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" target="_blank">Instalación de TFS, SQL Server 2008 y SDL</a></li><li><a
href="http://www.dragonjar.org/requerimientos-para-sdl.xhtml">Requerimientos para Security Development Lifecycle de Microsoft</a></li></ul><p>En esta entrega pablo nos trae una presentación que realizó para un diplomado, donde nos explica cuales son los dilemas actuales de la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> en el <a
href="http://www.dragonjar.org/tag/desarrollo-de-software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con desarrollo de software">desarrollo de software</a>, los modelos de <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">desarrollo</a> seguro y las amenazas mas comunes.<span
id="more-5881"></span></p><p
style="text-align: center;"><object
id="__sse7254601" width="580" height="435"><param
name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=dilemadeseguridadactual-110313223944-phpapp01&amp;stripped_title=dilema-de-seguridad-actual-7254601&amp;userName=dragonjar" /><param
name="allowFullScreen" value="true" /><param
name="allowScriptAccess" value="always" /><embed
type="application/x-shockwave-flash" width="580" height="435" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=dilemadeseguridadactual-110313223944-phpapp01&amp;stripped_title=dilema-de-seguridad-actual-7254601&amp;userName=dragonjar" name="__sse7254601" allowscriptaccess="always" allowfullscreen="true"></embed></object></p><p><strong>Escrito por:<br
/> </strong>Pablo Andrés Garzón Vera<br
/> Ingeniero de Sistemas (Universidad Manuela Beltrán)<br
/> Magister  en Dirección Estratégica en Ingeniería de software (Universidad de León).<br
/> <strong>Para <a
title="La Comunidad DragonJAR" href="http://www.dragonjar.org/tag/la-comunidad-dragonjar">La Comunidad DragonJAR</a></strong></p><p><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script></p><p><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script><script src="http://b.scorecardresearch.com/beacon.js?c1=7&amp;c2=7400849&amp;c3=1&amp;c4=&amp;c5=&amp;c6="></script></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/requerimientos-para-sdl.xhtml" title="Requerimientos para Security Development Lifecycle de Microsoft">Requerimientos para Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml" title="Formación de Seguridad con Security Development Lifecycle de Microsoft">Formación de Seguridad con Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" title="Instalación de TFS, SQL Server 2008 y SDL">Instalación de TFS, SQL Server 2008 y SDL</a></li><li><a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="http://www.dragonjar.org/segurisemanal-i.xhtml" title="SeguriSemanal I">SeguriSemanal I</a></li><li><a
href="http://www.dragonjar.org/video-tutorial-de-nessus-y-baseline-security-analyzer.xhtml" title="Video Tutorial de Nessus y Baseline Security Analyzer">Video Tutorial de Nessus y Baseline Security Analyzer</a></li><li><a
href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/mundo-hacker-tv.xhtml" title="Mundo Hacker TV">Mundo Hacker TV</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml/feed</wfw:commentRss> <slash:comments>1</slash:comments> </item> <item><title>Las mejores extensiones de Firefox para mejorar tu seguridad</title><link>http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-seguridad.xhtml</link> <comments>http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-seguridad.xhtml#comments</comments> <pubDate>Thu, 03 Mar 2011 00:57:53 +0000</pubDate> <dc:creator>Cortex</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[General]]></category> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Extensiones]]></category> <category><![CDATA[Firefox]]></category> <category><![CDATA[NoScript]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=2563</guid> <description><![CDATA[Continuando con la colección de extensiones Firefox imprescindibles para mejorar nuestra navegación, veremos hoy algunas de las mejores enfocadas a la seguridad en la red. Ayer veíamos addons sobre Privacidad, pero como resalté anteriormente la privacidad es sólo uno de los tantos aspectos de los que debemos preocuparnos al utilizar Internet. Lastimósamente, la red está [...]]]></description> <content:encoded><![CDATA[<p
style="text-align: center;"><img
class="aligncenter" title="Firefox Logo" src="http://img195.imageshack.us/img195/350/firefoxlogo1203368.jpg" alt="firefoxlogo1203368 Las mejores extensiones de Firefox para mejorar tu seguridad" width="248" height="240" /></p><p>Continuando con la <a
title="Las mejores extensiones de Firefox para mejorar tu privacidad " href="http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-privacidad.xhtml">colección de extensiones Firefox imprescindibles para mejorar nuestra navegación</a>, veremos hoy algunas de las <a
title="Las mejores extensiones de Firefox para mejorar tu seguridad " href="http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-seguridad.xhtml">mejores enfocadas a la seguridad en la red</a>. Ayer veíamos addons sobre <strong><a
href="http://www.dragonjar.org/tag/privacidad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Privacidad">Privacidad</a></strong>, pero como resalté anteriormente la privacidad es sólo uno de los tantos aspectos de los que debemos preocuparnos al utilizar Internet. Lastimósamente, <strong>la red está plagada de Malware</strong> y no sólo tener un buen antivirus y un firewall te mantendrá protegido (aunque si ayudan) ya que en la mayoría de los casos la desinformación del usuario (<strong>capa 8</strong> <img
src='http://www.dragonjar.org/wp-includes/images/smilies/icon_razz.gif' alt="icon razz Las mejores extensiones de Firefox para mejorar tu seguridad" class='wp-smiley' title="Las mejores extensiones de Firefox para mejorar tu seguridad" /> ) es la responsable de la no filtración del contenido al que accede.</p><p>Quizás la herramienta más usada a diario es nuestro <strong>navegador Web</strong> por este motivo es muy importante tener un balance entre usabilidad/<a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> para posiblemente ahorrarnos más de un dolor de cabeza.</p><p><span
id="more-2563"></span></p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/750">AI Roboform Toolbar for Firefox</a>: </strong>Funciona como barra de herramientas con <strong>RoboForm</strong> para administrar y proteger tus contraseñas.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/938">Dr.Web anti-virus link checker</a>: </strong>Verifica que los archivos no tenga virus antes de descargarlos, lo mismo para los sitios web.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/2366">FirePhish Anti-Phishing Extension</a></strong> / <strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/3661">iTrustPage</a></strong> / <strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/2429">Personal Anti-Phishing Sidebar</a></strong> /<a
href="https://addons.mozilla.org/en-US/firefox/addon/2429"> </a><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/3840">PhishTank SiteChecker</a>: </strong><a
href="http://www.dragonjar.org/tag/extensiones" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Extensiones">Extensiones</a> que te permiten estar alerta sobre el ingreso a un sitio web con contenido falsificado (<strong>Phising</strong>) haciendo uso de bases de datos que contienen URLs identificadas de este tipo.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/1579">FormFox</a>: </strong>Al poner el cursos sobre un formulario, te muestra haciendo donde vá la información que estás escribiendo.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/3383">KeyScrambler Personal</a>: </strong>Encripta lo que escribes para protegerte de keyloggers.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/3199">Link Alert</a>: </strong>Cambia el color de tu cursor para indicar visualmente lo que hace el link que estás apuntando.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/874">Magic Password Generator</a>:</strong> Haciendo uso de una contraseña maestra genera contraseñas únicas para cada sitio. También auto-rellena direcciones de correo electrónico y nombre.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/1243"></a></strong></p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/722">NoScript</a>: 100% RECOMENDADA.</strong> Bloquea cualquier código malicioso de páginas que no estén en la lista blanca de sitios en los cuales usted confía. <a
title="NoScript" href="http://www.dragonjar.org/noscript.xhtml">Más información sobre NoScript aquí.</a></p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/2848">Password Exporter</a></strong>: Permite importar y exportar tus contraseñas entre diferentes copias de <a
href="http://www.dragonjar.org/tag/firefox" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Firefox">Firefox</a>.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/3282">Password Hasher</a></strong>: Genera automáticamente contraseñas fuertes, permite actualizarlas y cambiarlas mucho más rápido.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/469">PasswordMaker</a></strong>: Ayuda a encriptar y almacenar las contraseñas.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/1788">PopupMaster</a></strong>: – Agrega un bloqueador de popups a la barra de estado.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/4115">QArchive.org web files checker</a></strong>: – Instálalo y con un simple clic derecho puedes realizar un escaneo de malware, virus, troyanos, etc. antes de descargar.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/1237">QuickJava</a></strong>: – Dá la posibilidad de activar/desactivar Java por medio de un botón.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/4429">Secure Login</a></strong>: –  Almacena información de login y llena los formularios con un clic.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/135">SecurePassword Generator</a></strong>: – Generador de contraseñas fuertes.</p><p><a
href="https://addons.mozilla.org/en-US/firefox/addon/3476"><strong>SignupShield Passwords</strong>:</a> – Administrador de contraseñas (1-Click), rellena formularios, tiene control anti-spam y anti-phising.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/1373">SplitLink</a></strong>: –  Elimina símbolos especiales en las URLs para que puedas saber mejor hacia que</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/4828">VeriSign EV Green Bar Extension</a></strong>: – Verifica la información de los certificados seguros y pone la barra de direcciones de color verde para hacértelo saber.</p><p><strong><a
title="FireGPG" href="http://getfiregpg.org/index.html">FireGPG</a>:</strong> <a
href="http://www.dragonjar.org/?p=2563&amp;cp=1#comment-6657">Sugerida por mi amigo Vierito</a>. Esta extensión provee una interfaz para encriptar, desencriptar, firmar o verificar la firma de algún sitio web usando GnuPG.</p><p
style="text-align: center;">Y tú,<strong> ¿Que otra extensión usas?</strong></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-privacidad.xhtml" title="Las mejores extensiones de Firefox para mejorar tu privacidad">Las mejores extensiones de Firefox para mejorar tu privacidad</a></li><li><a
href="http://www.dragonjar.org/infeccion-virus-a-traves-de-redes-sociales.xhtml" title="Infección Virus a través de Redes Sociales">Infección Virus a través de Redes Sociales</a></li><li><a
href="http://www.dragonjar.org/noscript.xhtml" title="NoScript">NoScript</a></li><li><a
href="http://www.dragonjar.org/samurai-entorno-de-trabajo-para-el-testing-de-seguridad-a-aplicativos-web.xhtml" title="Samurai, Entorno de trabajo para el testing de seguridad a aplicativos Web">Samurai, Entorno de trabajo para el testing de seguridad a aplicativos Web</a></li><li><a
href="http://www.dragonjar.org/descarga-firefox-5-estable.xhtml" title="Descarga Firefox 5 Estable">Descarga Firefox 5 Estable</a></li><li><a
href="http://www.dragonjar.org/que-hace-realmente-el-espiaface.xhtml" title="Qué hace realmente Espia F a c e.com">Qué hace realmente Espia F a c e.com</a></li><li><a
href="http://www.dragonjar.org/recupera-tu-password-de-facebook.xhtml" title="Recupera tu Password de Facebook">Recupera tu Password de Facebook</a></li><li><a
href="http://www.dragonjar.org/presentacion-conceptos-basicos-seguridad-web.xhtml" title="Presentación de conceptos básicos en Seguridad Web">Presentación de conceptos básicos en Seguridad Web</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-seguridad.xhtml/feed</wfw:commentRss> <slash:comments>9</slash:comments> </item> <item><title>Las mejores extensiones de Firefox para mejorar tu privacidad</title><link>http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-privacidad.xhtml</link> <comments>http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-privacidad.xhtml#comments</comments> <pubDate>Wed, 02 Mar 2011 04:47:44 +0000</pubDate> <dc:creator>Cortex</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Privacidad]]></category> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Extensiones]]></category> <category><![CDATA[Firefox]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=2551</guid> <description><![CDATA[A la hora de usar Internet se presentan muchos factores que resultan ser muy importantes para poder realizar una navegación segura. Uno de ellos es la privacidad, a la que podríamos definir como la capacidad de controlar quien puede tener acceso a la información que posee un determinado usuario. Sin darnos cuenta, mientras navegamos, dejamos [...]]]></description> <content:encoded><![CDATA[<p
style="text-align: center;"><img
class="aligncenter" title="Firefox" src="http://img195.imageshack.us/img195/350/firefoxlogo1203368.jpg" alt="firefoxlogo1203368 Las mejores extensiones de Firefox para mejorar tu privacidad" width="248" height="240" /></p><p>A la hora de usar Internet se presentan muchos factores que resultan ser muy importantes para poder realizar una <a
title="Navegando entre los riesgos de la Internet " href="http://www.dragonjar.org/navegando-entre-los-riesgos-de-la-internet.xhtml">navegación segura</a>. Uno de ellos es la <strong><a
href="http://www.dragonjar.org/tag/privacidad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Privacidad">privacidad</a></strong>, a la que podríamos definir como la capacidad de controlar quien puede tener acceso a la información que posee un determinado usuario. Sin darnos cuenta, mientras navegamos, dejamos información sobre nosotros, nuestros hábitos en la red, y muchos más datos que segúramente quisiéramos proteger.</p><p>Una de las tantas capacidades de <a
title="Firefox" href="http://www.dragonjar.org/tag/firefox"><strong>Firefox</strong></a> es la posibilidad de agregar <strong><a
href="http://www.dragonjar.org/tag/extensiones" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Extensiones">extensiones</a></strong>, las cuales amplían la funcionalidad del navegador. Conozcamos algunas de las mejores que nos permiten <a
title="Las mejores extensiones de Firefox para mejorar tu privacidad" href="http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-privacidad.xhtml">mejorar notablemente nuestra privacidad</a>.</p><p><span
id="more-2551"></span></p><p><a
title="Add N Edit Cookies" href="https://addons.mozilla.org/en-US/firefox/addon/573"><strong>Add &#8216;N&#8217; Edit Cookies</strong>:</a> Editor de cookies que permite editar &#8220;sesiones&#8221; y cookies guardadas.</p><p><strong><a
title="Anonimization Toolbar" href="https://addons.mozilla.org/en-US/firefox/addon/2217">Anonymization Toolbar</a></strong>: Barra que permite navegar anónimamente en Internet, también permite borrar inmediatamente tus datos sensibles (cache e historial) con una simple combinación de teclas.</p><p><strong><a
title="BrowseAtWork" href="https://addons.mozilla.org/en-US/firefox/addon/2059">BrowseAtWork</a>:</strong> Permite abrir la página actual, o un enlace en la página actual, anónimanente con BrowseAtWork.com agregando un acceso directo al menú contextual.</p><p><strong><a
title="BetterPrivacy" href="https://addons.mozilla.org/en-US/firefox/addon/6623">BetterPrivacy</a>:</strong> BetterPrivacy es un protector de cookies (también de cookies de Flash). Bloquea cookies de Youtube, Google, Ebay, por nombrar unos pocos. Trae bastantes opciones de configuración lo cual la hacen una <strong>completa</strong> extensión.</p><p><strong><a
title="Close'n forget " href="https://addons.mozilla.org/en-US/firefox/addon/8686">Close&#8217;n forget</a>: </strong>Extensión muy simple que al momento de cerrar una pestaña hace que <a
href="http://www.dragonjar.org/tag/firefox" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Firefox">Firefox</a> olvide la visita (borrando las cookies de la página realacionada, limpiando el historial del navegador, y mucho más).</p><p><a
title="CookieCuller" href="https://addons.mozilla.org/en-US/firefox/addon/82"><strong>CookieCuller</strong></a>: Mantén las cookies que quieras, borrar automáticamente el resto.</p><p><strong><a
title="CookieSafe" href="https://addons.mozilla.org/en-US/firefox/addon/2497">CookieSafe</a>:</strong> Permite fácilmente controlar los permisos de las cookies. Aparece en la barra de estado y para usarlo bastaría con hacer clic en el botón permitir, bloquear, ó permitir que temporalmente el sitio use cookies.</p><p><a
title="CookieSwap" href="https://addons.mozilla.org/en-US/firefox/addon/3255"><strong>CookieSwap</strong></a>: Posibilita intercambiar todas las cookies de manera que por ejemplo puedas estar logueado fácilmente en múltiples cuentas de correo electrónico (como Gmail, Yahoo!) con diferentes usuarios al mismo tiempo y fácilmente cambiar entre ellos.</p><p><a
title="Distrust" href="https://addons.mozilla.org/en-US/firefox/addon/1559"><strong>Distrust</strong></a>: Mientras está activada la extensión irá almacenando todo el historial de la navegación, al desactivarla, se borrará todo lo que almacenó.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/1243">Extended Cookie Manager</a>: </strong>Dá acceso rápido al control de las cookies y permite cambiar los permisos.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/3606">FoxTor</a>: </strong>Te permite &#8220;enmascararte&#8221; y &#8220;desenmascararte&#8221; a medida que vás navegando en la web.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/2464">FoxyProxy</a>: </strong>Avanzado gestor de proxies que reemplaza completamente las limitadas capacidades de Firefox. Ofrece aún más capacidades queSwitchProxy, ProxyButton, QuickProxy, xyzproxy, ProxyTex, TorButton, etc.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/2120">Gish It!</a> / <a
href="https://addons.mozilla.org/en-US/firefox/addon/2650">Temporary Inbox</a> / <a
href="https://addons.mozilla.org/en-US/firefox/addon/4533">Spamavert.com</a> / <a
href="https://addons.mozilla.org/en-US/firefox/addon/1105">MailNull Now!</a>:</strong> Estas extensiones te permiten proteger tu bandeja de entrada de Spam, haciendo uso de direcciones de correo temporales para ser usadas en la web, en los formularios de registro de sitios web que no estás seguro de que son.</p><p><strong><a
href="http://www.makeuseof.com/tag/best-firefox-addons-for-enhancing-security-and-privacy/%E2%80%9D">Ghostery</a>: </strong>Te alerta sobre los sitios webs que están guardando registros tuyos.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/1052">hideBad</a>: ¡ÚTIL!</strong> Esconde <em>cosas malas <img
src='http://www.dragonjar.org/wp-includes/images/smilies/icon_razz.gif' alt="icon razz Las mejores extensiones de Firefox para mejorar tu privacidad" class='wp-smiley' title="Las mejores extensiones de Firefox para mejorar tu privacidad" /> </em> Guarda todas las pestañas, las cierra y abre la página de inicio. Te permite borrar el historial, las cookie, caché y contraseñas y después restaurarlas.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/6367">Panic</a>: </strong>Permite cerrar instantáneamente todas las pestañas abiertas y reemplazarlas por otra de tu escogencia. Así que la próxima vez que llegue tu jefe y tu estés en Facebook simplemente presiona Alt + ` y serás llevado a la página predefinida en un segundo.</p><p><a
href="https://addons.mozilla.org/en-US/firefox/addon/1502"><strong>SafeHistory</strong></a>: Restringe la aparición de determinados sitios en el historial.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/590">ShowIP</a>: </strong>Visualiza la dirección IP de la página que estés visitando, mirar su hostname y hacer una cosulta whois.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/1306">Stealther</a>: </strong>Desactiva temporalmente las cookies, el historial de navegación y mucho más para no dejar ninguna huella de tu navegación mientres esté activa.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/2987">TabRenamizer</a> / <a
href="https://addons.mozilla.org/en-US/firefox/addon/2363">Page Title Eraser</a></strong>: La primera permite renombrar las pestañas de tu navegador a nombres aleatorios. La segunda eliminará el título y el favicon de una pestaña de manera que nadie pueda saber que hay abierto en todas tus pestañas</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/2275">Torbutton</a>:</strong> Botón que con un clic activa y desactiva el uso de <a
href="http://tor.eff.org/">Tor</a> para una navegación segura.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/462">Unhide Password</a>: </strong>Si estás en un entorno seguro y privado puede desactivar el ****** al escribir contraseñas.</p><p><strong><a
href="https://addons.mozilla.org/en-US/firefox/addon/315">View Cookies</a></strong>: Te muestras las cookies que aloja en tu navegador el sitio web que estás visitando.</p><p
style="text-align: center;"><a
title="Las mejores extensiones de Firefox para mejorar tu seguridad " href="http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-seguridad.xhtml"><strong>¡También puedes ver una lista con las mejores extensiones Firefox para mejorar tu Seguridad!</strong></a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-seguridad.xhtml" title="Las mejores extensiones de Firefox para mejorar tu seguridad">Las mejores extensiones de Firefox para mejorar tu seguridad</a></li><li><a
href="http://www.dragonjar.org/como-conservar-la-privacidad-en-redes-sociales.xhtml" title="Cómo conservar la privacidad en las redes sociales">Cómo conservar la privacidad en las redes sociales</a></li><li><a
href="http://www.dragonjar.org/descarga-firefox-5-estable.xhtml" title="Descarga Firefox 5 Estable">Descarga Firefox 5 Estable</a></li><li><a
href="http://www.dragonjar.org/que-hace-realmente-el-espiaface.xhtml" title="Qué hace realmente Espia F a c e.com">Qué hace realmente Espia F a c e.com</a></li><li><a
href="http://www.dragonjar.org/recupera-tu-password-de-facebook.xhtml" title="Recupera tu Password de Facebook">Recupera tu Password de Facebook</a></li><li><a
href="http://www.dragonjar.org/recupera-tu-password-de-twitter.xhtml" title="Recupera tu Password de Twitter">Recupera tu Password de Twitter</a></li><li><a
href="http://www.dragonjar.org/la-policia-nacional-colombiana-en-las-redes-sociales.xhtml" title="La Policía Nacional Colombiana en las Redes Sociales ">La Policía Nacional Colombiana en las Redes Sociales </a></li><li><a
href="http://www.dragonjar.org/forzando-conexiones-ssl-por-defecto-2.xhtml" title="Forzando Conexiones SSL por defecto v2">Forzando Conexiones SSL por defecto v2</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/las-mejores-extensiones-de-firefox-para-mejorar-tu-privacidad.xhtml/feed</wfw:commentRss> <slash:comments>10</slash:comments> </item> <item><title>Requerimientos para Security Development Lifecycle de Microsoft</title><link>http://www.dragonjar.org/requerimientos-para-sdl.xhtml</link> <comments>http://www.dragonjar.org/requerimientos-para-sdl.xhtml#comments</comments> <pubDate>Sun, 28 Nov 2010 08:30:41 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Desarrollo Seguro de Software]]></category> <category><![CDATA[ingenieria de software]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Plataformas Microsoft]]></category> <category><![CDATA[Seguridad Informática]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5314</guid> <description><![CDATA[Esta es la cuarta entrega de la serie de seguridad Informática en la ingeniería de software que nos envía el amigo Pablo Andrés Garzón, si no has leído los anteriores artículos, te invito que lo hagas. Formación de Seguridad con Security Development Lifecycle de Microsoft Seguridad Informática, un reto para la Ingeniería del Software o [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/12/SDL.png" width="240" title="Requerimientos para Security Development Lifecycle de Microsoft" alt="SDL Requerimientos para Security Development Lifecycle de Microsoft" /></p><p>Esta es la cuarta entrega de la serie de <a
title="seguridad" href="../">seguridad</a> <a
href="http://www.dragonjar.org/tag/informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informática">Informática</a> en la ingeniería de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> que nos envía el amigo Pablo  Andrés Garzón, si no has leído los anteriores artículos, te invito que  lo hagas.</p><ul><li><a
href="http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml">Formación de Seguridad con Security Development Lifecycle de Microsoft</a></li><li><a
rel="nofollow" href="../seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" target="_blank">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
rel="nofollow" href="../instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" target="_blank">Instalación de TFS, SQL Server 2008 y SDL</a></li></ul><p>El tercer artículo cubrirá el primer nivel tratado en el SDL el cual se enfoca en la necesidad de  considerar los aspectos de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> en una fase temprana del ciclo de vida, ya que es fundamental para  el <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">desarrollo</a> de un sistema seguro, para esto se debe definir en la fase de la planificación ya que permite que los desarrolladores y arquitecto identifiquen  los principales problema que se pueden presentar en la implementación de  los controles de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> y así tener medidas que controle  atrasos en la  integración con los diferentes módulos desarrollados por el equipo.<span
id="more-5314"></span></p><p>Los análisis de requisitos enfocados con la seguridad permiten conocer cómo será el diseño de la aplicación contemplando los requisitos de seguridad mínimo que se debe tener, también contempla como será su comportamiento en un entorno operativo planificado y como se  manejara el  temas de las vulnerabilidades para el control y seguimiento de estas recordando que el temas de  control  de bugs es de gran importancia para el ciclo de vida del software ya que una mala implementación de este nos podría producir costos elevados en tiempo y en dinero lo cual sería un problema para la empresa u organización.</p><p><strong>Calidad Gates/Barra de Errores</strong></p><p>La barra de error es una  de las tareas más difíciles que puede     enfrentar un equipo de <a
href="http://www.dragonjar.org/tag/desarrollo-de-software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con desarrollo de software">desarrollo de software</a> durante  la evolución de ciclo de vida, para esto     decidir el nivel de importancia que se le dará a un error y la probabilidad de     que ese error no se pueda corregir en el tiempo de entrega de la versión puede     tener muchos problemas que afecta al grupo de desarrollo.</p><p>Aunque uno de  los puntos más difíciles de tratar es que los programadores, arquitectos     y otros miembros del grupo tienen diferentes puntos de vista de la     clasificación del error  o la     probabilidad  de poder gestionarlo     en la fase de entrega de la versión, pero estos grupos  cometen errores en sus decisiones de     clasificación por factores individuales o por la experiencia ya tratada en una     anterior clasificación recordando que la clasificación de un error puede variar     dependiendo el proyecto a realizar y  sobre esto se enfocan en los siguientes     puntos como:</p><ul><li>Cuánto código tendría que regresión-probarse una vez realizada     la corrección.</li><li>Cómo cerrar para liberar el proyecto es.</li><li>¿Cuántos usuarios se verían afectados por el cambio.</li><li>Si el error está bloqueando otros problemas de ser probado o     fijo.</li></ul><p>Antes que toquemos la barra de error  es importantes conocer una de las     anteriores propuestas de <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a> en la clasificación de errores de seguridad:     Dread que significa en su acrónimo:</p><ul><li>Daño potencial.</li><li>Reproducibilidad.</li><li>Capacidad de aprovechamiento.</li><li>Usuarios afectados.</li><li>Capacidad de descubrimiento.</li></ul><p>Para este    a cada parámetro del DREAD se le debe asignar un valor de 1 a 10, siendo     el más grave el 10 y el 1 el menor. Después de esto se promedian para general     la calificación DREAD.</p><p>Para esto describiremos la siguiente tabla donde  se detalla la clasificación mencionada a     continuación.</p><table
border="1" cellpadding="0" align="center"><tbody><tr><td
valign="bottom"><strong>DREAD Parameter </strong></td><td
valign="bottom"><strong>Rating </strong></td><td
valign="bottom"><strong>Razonamiento </strong></td></tr><tr><td
valign="top">Daño potencial</td><td
valign="top">5</td><td
valign="top">Un atacante podría leer y modificar           datos en la <a
href="http://www.dragonjar.org/tag/base-de-datos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Base de Datos">base de datos</a> de productos.</td></tr><tr><td
valign="top">Reproducibilidad</td><td
valign="top">10</td><td
valign="top">Puede reproducir cada vez.</td></tr><tr><td
valign="top">Capacidad de aprovechamiento</td><td
valign="top">2</td><td
valign="top">Requiere un conocimiento experto y           inversión de tiempo grandes.</td></tr><tr><td
valign="top">Usuarios afectados</td><td
valign="top">1</td><td
valign="top">Sólo afecta a pequeño subconjunto de           la base de usuarios.</td></tr><tr><td
valign="top">Capacidad de descubrimiento</td><td
valign="top">1</td><td
valign="top">Página afectada no vinculada desde           cualquier página de usuario.</td></tr><tr><td
valign="top">Valoración general</td><td
valign="top">3.8</td><td
valign="top"></td></tr></tbody></table><p>Aunque  recordemos que un evaluador pude     ver diferente la asignación  de la     clasificación de errores propuesta en un inicio, entonces  nos  podríamos preguntarnos  cuál de las clasificaciones realizadas     por cada miembro es la mejor para el DREAD o como podremos controlar  la     variabilidad de los valores subjetivos.</p><p>Después     de conocer la anterior forma de trabajar de Microsoft en la clasificación de     seguridad enfoquémonos en el actual que es la  barra de error de seguridad la cual     clasifica las vulnerabilidades según su efecto, para esto la persona encargada     de clasificar el error asigna un valor de efecto de seguridad de una lista de     valores STRIDE la cual es una tecla de acceso, para este caso se utiliza para     clasificar las amenazas encontradas en el ciclo de vida del desarrollo de     seguridad y es unos de los componentes básicos de varias herramientas que     gestionan el SDL, los valores STRIDE son:</p><ul><li>Suplantación</li><li>Manipulación</li><li>Repudio</li><li>Revelación de información</li><li>Denegación de servicio (DoS)</li><li>Elevación de privilegios (EoP)</li></ul><p>Aunque  la categoría de STRIDE no es  suficiente para clasificar un error,     Debemos tener en cuenta  el entorno     donde se aplica el código ya que este puede afectar al cliente o al servidor,     por ejemplo un ataque de denegación de servicios que toma un único usuario no     sería tan elevado como dejar fuera un servidor donde varios usuarios realizan     operaciones  de tiempo continuo como     son las aplicaciones provistas por entidades bancarias o del estado, también     debemos considerar quien puede ejecutar el ataque como una personas con     autenticación en el sitio o una persona anónima que no posee una acceso de     privilegios a esta para este caso tendría mayor elevación la persona que     realiza el ataque anónimamente que la persona autenticada.</p><p>Al contar con la clasificación provista     por STRIDE y las características de ámbito adicionales la persona encargada     de  clasificar el error puede dar     más detalle del valor a dar para la  barra de error.</p><p>La siguiente tabla nos muestra una     barra de error de seguridad la cual define cuatro niveles de gravedad:</p><ul><li>Critica.</li><li>Importante.</li><li>Moderada.</li><li>baja.</li></ul><table
border="1" cellpadding="0" align="center"><tbody><tr><td
valign="bottom"><strong>Valor STRIDE </strong></td><td
valign="bottom"><strong>Cliente /<br
/> Servidor </strong></td><td
valign="bottom"><strong>Ámbito </strong></td><td
valign="bottom"><strong>Gravedad </strong></td></tr><tr><td
valign="top">Suplantación</td><td
valign="top">Cliente</td><td
valign="top">Capacidad para que el           atacante presentar una interfaz de usuario es diferente de pero visualmente           idéntico a la interfaz de usuario que de <em>debe confiar para tomar           decisiones de confianza válida en un escenario predeterminado/común</em> de           los usuarios . Una decisión de confianza se define como la toma de usuario           una acción creer alguna información se presenta por una entidad determinada           en cualquier momento, el sistema o de algún origen local o remoto específico.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Capacidad para que el           atacante presentar una interfaz de usuario es visualmente idéntico a la           interfaz de usuario pero diferente de ese de <em>están acostumbrados a confiar           en un escenario concreto</em> de usuarios . &#8221; Acostumbrado a confiar &#8221; se           define como un usuario nada habitualmente ya está familiarizado con según la           interacción normal con el sistema operativo o aplicación pero no suelen           considerar como una decisión de confianza de &#8220;. &#8220;</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Capacidad de intruso           presentar una interfaz de usuario es diferente de pero visualmente idéntico a           la de <em>que es una parte única de un escenario de ataque más grande</em> de           interfaz de usuario .</td><td
valign="top">Baja</td></tr><tr><td
valign="top"></td><td
valign="top">Servidor</td><td
valign="top">Equipo se conecta con un           servidor es capaz de hacerse pasar por un usuario diferente o un equipo de su           elección <em>utiliza un protocolo</em> diseñado y comercializado para           proporcionar una autenticación segura.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Equipo o usuario del           cliente es capaz de hacerse pasar por un usuario diferente, aleatorio o un           equipo mediante un protocolo que se ha diseñado y comercializado para           proporcionar una autenticación segura.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top">Alteración/Repudio</td><td
valign="top">Cliente</td><td
valign="top">Modificación permanente de           cualquier usuario datos o los datos utilizados para tomar decisiones de           confianza en común o escenario predeterminado que persiste después de           reiniciar la aplicación de sistema operativo.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Modificación temporal de           los datos que no se conservan después de reiniciar la aplicación de sistema           operativo.</td><td
valign="top">Baja</td></tr><tr><td
valign="top"></td><td
valign="top">Servidor</td><td
valign="top">Modificación permanente de           cualquier usuario que utilizó para hacer la confianza de datos o las           decisiones de <em>en común o escenario predeterminado</em> persiste después de           reiniciar la aplicación de sistema operativo.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Modificación permanente de           cualquier usuario que utilizó para hacer la confianza de datos o las           decisiones de <em>en un escenario concreto</em> que persiste después de           reiniciar la aplicación de sistema operativo.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Modificación temporal de           datos <em>en común o escenario predeterminado</em> no se conserva después de           reiniciar la aplicación de sistema operativo.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Temporal modificación de           datos <em>en un escenario concreto</em> que no se conserva después de reiniciar           la aplicación de sistema operativo.</td><td
valign="top">Baja</td></tr><tr><td
valign="top">Divulgación de Información</td><td
valign="top">Cliente</td><td
valign="top">Casos donde el atacante           puede buscar y leer información en el sistema, incluida la información del           sistema que no se pretende ni diseñado para ser expuestos.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Casos donde el atacante           puede leer información en el sistema <em>desde ubicaciones conocidas</em> ,           incluida la información del sistema que no se pretende ni diseñado para ser           expuestos.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Cualquier divulgación de           información denegado (es decir, la revelación de datos aleatorios).</td><td
valign="top">Baja</td></tr><tr><td
valign="top"></td><td
valign="top">Servidor</td><td
valign="top">Casos donde el atacante           puede buscar y leer información <em>desde cualquier lugar</em> en el sistema,           incluida la información del sistema que no se pretende ni diseñado para ser           expuestos.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Casos donde el atacante           puede leer fácilmente información sobre el sistema <em>desde ubicaciones           conocidas</em> , incluida la información del sistema que no se pretende ni           diseñado para ser expuestos.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Cualquiera revelación de           información (por ejemplo, la revelación de datos aleatorios) incluidos los           datos en tiempo de ejecución.</td><td
valign="top">Baja</td></tr><tr><td
valign="top">Denegación de servicio</td><td
valign="top">Cliente</td><td
valign="top">Daños &#8220;en el sistema DoS           &#8220;: Requiere la reinstalación del sistema o componentes.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">&#8220;Permanentes DoS&#8221;:           Requiere el reinicio en frío o hace que la comprobación/error de pantalla           azul.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">&#8220;DoS temporales &#8220;:           Requiere el reinicio de aplicación.</td><td
valign="top">Baja</td></tr><tr><td
valign="top"></td><td
valign="top">Servidor</td><td
valign="top">Anónimo, deberá ser &#8220;fácil           aprovechar&#8221; por enviar una pequeña cantidad de datos o de lo contrario se           inducidos rápidamente.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Instalación DoS anónimas,           temporales sin amplificación en un común de predeterminado.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Denegación de servicio           autenticada, permanente.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Instalación DoS           autenticados, temporales con amplificación en un común de predeterminado.</td><td
valign="top">Moderada</td></tr><tr><td
valign="top">Concesión de privilegio</td><td
valign="top">Cliente</td><td
valign="top">Usuario remoto, la           capacidad ejecutar código arbitrario <em>o</em> para obtener más privilegios lo           esperado.</td><td
valign="top">Crítica</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Usuario remoto, ejecución           de código arbitrario <em>con</em> usuario amplia acción.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Usuario local con pocos           privilegios puede elevar su propia cuenta a otro usuario, administrador o           sistema local.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top">Servidor</td><td
valign="top">Usuario anónimo remoto, la           capacidad ejecutar código arbitrario <em>o</em> para obtener más privilegios lo           esperado.</td><td
valign="top">Crítica</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Control remoto autenticado           el usuario, la capacidad de ya sea ejecutar código arbitrario <em>o</em> para           obtener más privilegios lo esperado.</td><td
valign="top">Importante</td></tr><tr><td
valign="top"></td><td
valign="top"></td><td
valign="top">Usuario local autenticado,           la capacidad ejecutar código arbitrario <em>o</em> para obtener más privilegios           lo esperado.</td><td
valign="top">Importante</td></tr></tbody></table><p><strong>Seguridad y evaluación de     riesgos de <a
href="http://www.dragonjar.org/tag/privacidad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Privacidad">privacidad</a></strong></p><p>Antes de tocar el tema de evaluación de     riesgos en  el ciclo de vida del     software conozcamos el concepto general aplicado en seguridad el análisis de     riesgos supone más que el hecho de calcular la posibilidad de que ocurra  cosas negativas en un proceso o en algún     evento.</p><p>Los puntos que debemos considerar en el     análisis de riesgos son los siguientes:</p><ul><li>Obtener una     evaluación económica del impacto de los sucesos,</li><li>Tener  en cuenta la probabilidad  de que ocurran los  problemas posibles.</li><li>Conocer que     es lo que más queremos proteger asegurando que obtendremos un beneficio y no     una pérdida, para esto se debe identificar los recursos (software, hardware,     información, personal, etc.) y considerar las posibles amenazas que se pueden     encontrar.</li></ul><p>Para aclarar más el concepto tomemos en     cuenta la siguiente tabla donde podremos entender el funcionamiento que se     aplica en el análisis de riesgos.</p><table
border="1" cellspacing="0" cellpadding="0" align="center"><tbody><tr><td
width="126" valign="top"><strong>Tipo de Riesgo</strong></td><td
width="85" valign="top"><strong>Factor</strong></td></tr><tr><td
width="126">Robo de hardware</td><td
width="85" valign="top">Alto</td></tr><tr><td
width="126" valign="top">Robo de información</td><td
width="85" valign="top">Alto</td></tr><tr><td
width="126" valign="top">Vandalismo</td><td
width="85" valign="top">Medio</td></tr><tr><td
width="126" valign="top">Fallas en los equipos</td><td
width="85" valign="top">Medio</td></tr><tr><td
width="126" valign="top">Virus Informáticos</td><td
width="85" valign="top">Medio</td></tr><tr><td
width="126" valign="top">Equivocaciones</td><td
width="85" valign="top">Medio</td></tr><tr><td
width="126" valign="top">Accesos no autorizados</td><td
width="85" valign="top">Medio</td></tr><tr><td
width="126" valign="top">Fraude</td><td
width="85" valign="top">Bajo</td></tr><tr><td
width="126" valign="top">Fuego</td><td
width="85" valign="top">Muy Bajo</td></tr><tr><td
width="126" valign="top">Terremotos</td><td
width="85" valign="top">Muy Bajo</td></tr></tbody></table><p>Por     último el enfoque  del análisis de     riesgos en el ciclo de vida del software debe identificar las funciones de     software a las cuales se le debe aplicar una revisión más profunda para esos se     debe incurrir en los siguientes aspectos.</p><ul><li>Que parte del proyecto     requerirá modelo de amenazas.</li><li>Que parte del proyecto     requerirá el diseño de seguridad.</li><li>Que parte del proyecto     requerirá pruebas de penetración las cuales las puede realizar una empresa     externa a la involucrada al proyecto.</li><li>qué es la evaluación de impacto de privacidad?</li></ul><p>La respuesta a esta pregunta se basa en las siguientes directrices:</p><ul><li>Alto riesgo de     privacidad de P1. La función, producto o servicio almacena o transfiere PII,     cambios de configuración o asociaciones de tipo de archivo o instala el     software.</li><li>Riesgos de     privacidad mod P2. El comportamiento único que afecta a la intimidad en la     función, producto o servicio es una transferencia de datos anónimos, iniciado     por el usuario, de una sola vez (por ejemplo, el usuario hace clic en un     vínculo y el software va a un sitio Web).</li><li>P3 bajo riesgo de     privacidad. No comportamientos existen dentro de la función, producto o     servicio que afectan a la privacidad. No se transfiere ningún dato personal o anónima,     no IPI se almacena en el equipo, ninguna configuración de cambian en nombre del     usuario y no está instalado ningún software.</li><li>La necesidad de pruebas     adicionales que  podría considerar     el analista para así mitigar los riesgos de seguridad.</li><li>Ámbito específico     de la aplicación  enfocado en las pruebas  de requisitos</li></ul><p><strong>ROSI (</strong><strong>Retorno de     Inversión en Seguridad de la Información)</strong></p><p>Para terminar hay una de las cosas que nunca eh escuchado     mencionar en el <strong>SDL </strong>y me parece     importante ya que se puede aplicar y es la implementación del<strong> ROSI</strong> el cual es bien conocido como el     retorno de inversión en seguridad de la información el cual  garantiza  la continuidad de negocio a medio y a     largo plazo, Centrándonos en <strong>ROSI</strong>, la esencia del cálculo se basa     en calcular los costos ahorrados como consecuencia de evitar incidentes de     seguridad o de mitigar los efectos de los mismos en caso de ocurrencia. Es por     esto que en <strong>ROSI</strong> el beneficio es en     realidad el ahorro conseguido (además de otro tipo de beneficios como pueden     ser mejorar la imagen de la empresa consiguiendo así nuevos clientes), algunos     se preguntaran porque mencione el rosi o porque se podría aplicar es tan     sencillo que teniendo en cuenta la implementación de controles de seguridad y     la continuidad de la seguridad en cada fase del ciclo de vida del software     podremos manejar un nivel de costos los cuales podrían favorecer o a su vez o     no favorecer en niveles de tiempo y dinero así manejando la definición de <strong>ROSI</strong> la cual trata cuanto no pierdo por     implementar controles de seguridad es tan interesante que debería ser     considerada en <strong>SDL</strong> y demás enfoques     o metodologías enfocadas en la seguridad del ciclo de vida del software     teniendo en cuenta que la mayoría de proyectos que fracasan son por términos de     mal manejo en definiciones y controles de seguridad a implementar por esto es     tan necesario que se tenga en cuenta el rosi no solo en la seguridad de la     información si no también en la seguridad del ciclo de vida del software y en los     demás campos que se pueden aplicar.</p><p><strong>Para     mayor información diríjase a los siguientes links.</strong></p><ul><li><a
href="http://pastorcortes.net/crear_valor/rosi_return_on_information_security_investment_/">http://pastorcortes.net/crear_valor/rosi_return_on_information_security_investment_/</a></li><li><a
href="http://www.microsoft.com/security/sdl/">http://www.microsoft.com/security/sdl/</a></li></ul><p><strong>Escrito por:<br
/> </strong>Pablo Andrés Garzón Vera<br
/> Ingeniero de Sistemas (Universidad Manuela Beltrán)<br
/> Magister  en Dirección Estratégica en Ingeniería de software (Universidad de León).<strong><br
/> Para <a
title="La Comunidad DragonJAR" rel="nofollow" href="../tag/la-comunidad-dragonjar" target="_blank">La Comunidad DragonJAR</a></strong></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml" title="Dilemas de la seguridad en el desarrollo de software">Dilemas de la seguridad en el desarrollo de software</a></li><li><a
href="http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml" title="Formación de Seguridad con Security Development Lifecycle de Microsoft">Formación de Seguridad con Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" title="Instalación de TFS, SQL Server 2008 y SDL">Instalación de TFS, SQL Server 2008 y SDL</a></li><li><a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="http://www.dragonjar.org/segurisemanal-i.xhtml" title="SeguriSemanal I">SeguriSemanal I</a></li><li><a
href="http://www.dragonjar.org/video-tutorial-de-nessus-y-baseline-security-analyzer.xhtml" title="Video Tutorial de Nessus y Baseline Security Analyzer">Video Tutorial de Nessus y Baseline Security Analyzer</a></li><li><a
href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/mundo-hacker-tv.xhtml" title="Mundo Hacker TV">Mundo Hacker TV</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/requerimientos-para-sdl.xhtml/feed</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>Formación de Seguridad con Security Development Lifecycle de Microsoft</title><link>http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml</link> <comments>http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml#comments</comments> <pubDate>Mon, 22 Nov 2010 16:47:01 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Desarrollo Seguro de Software]]></category> <category><![CDATA[ingenieria de software]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Plataformas Microsoft]]></category> <category><![CDATA[Seguridad Informática]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5269</guid> <description><![CDATA[Esta es la tercera entrega de la serie de seguridad Informática en la ingeniería de software que nos envía el amigo Pablo Andrés Garzón, si no has leído los anteriores artículos, te invito que lo hagas. Seguridad Informática, un reto para la Ingeniería del Software o una necesidad Instalación de TFS, SQL Server 2008 y [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/11/ReduccionSignificativaSDL.png" width="240" title="Formación de Seguridad con Security Development Lifecycle de Microsoft" alt="ReduccionSignificativaSDL Formación de Seguridad con Security Development Lifecycle de Microsoft" /></p><p>Esta es la tercera entrega de la serie de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> <a
href="http://www.dragonjar.org/tag/informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informática">Informática</a> en la ingeniería de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> que nos envía el amigo Pablo Andrés Garzón, si no has leído los anteriores artículos, te invito que lo hagas.</p><ul><li><a
href="../seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="../instalacion-de-tfs-sql-server-2008-y-sdl.xhtml">Instalación de TFS, SQL Server 2008 y SDL</a></li></ul><p>El tercer artículo cubrirá el primer nivel tratado en el SDL el cual se enfoca en la capacitación  de seguridad que deben tomar los miembros de un equipo de <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">Desarrollo</a> (Software) pero que tan cumplido es esto si tenemos en cuenta que la mayoría de proyectos no cubren este aspecto de capacitación a sus miembros en temas de seguridad ya que en la mayoría de veces la excusa es la falta de tiempo o la prioridad a otras fases del proyecto, pero estos equipos no saben el gran error que están cometiendo ya que en cada fase se incrementara el tiempo ajustado al cronograma que se tenía estimado.<span
id="more-5269"></span></p><p>Pero que debe conocer el equipo de <a
href="http://www.dragonjar.org/tag/desarrollo-de-software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con desarrollo de software">Desarrollo de software</a> en temas de seguridad para esto los grandes aspectos a considerar  y tener en cuenta  por el equipo son los siguientes.</p><p><strong>Conceptos Básicos:</strong></p><p><strong>Seguridad de diseño, que incluye los siguientes temas:</strong></p><ul><li>Superficie de reducción de ataque.</li><li>Defensa en profundidad.</li><li>Principio de privilegios mínimos.</li><li>Valores predeterminados de seguridad.</li></ul><p><strong>Modelado de amenazas, incluyendo los siguientes temas:</strong></p><ul><li>Visión general de modelado de amenazas.</li><li>Diseño de un modelo de amenazas.</li><li>Codificación a un modelo de amenazas.</li><li>Pruebas para un modelo de amenazas.</li></ul><p><strong>Segura de codificación, incluidos los temas siguientes:</strong></p><ul><li>Saturaciones de búfer.</li><li>Errores de entero aritméticos.</li><li>Cross site scripting.</li><li>Inyección de SQL.</li><li>Criptografía débil.</li><li>Cuestiones de código administrado (<a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">Microsoft</a> .NET y Java).</li></ul><p><strong>Pruebas de seguridad, incluidos los temas siguientes:</strong></p><ul><li>Pruebas frente a pruebas funcionales de seguridad.</li><li>Evaluación del riesgo.</li><li>Metodologías de prueba automatización de pruebas.</li></ul><p><strong><a
href="http://www.dragonjar.org/tag/privacidad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Privacidad">Privacidad</a>, incluyendo los siguientes temas:</strong></p><ul><li>Tipos de datos de privacidad.</li><li>Las mejores prácticas de diseño de privacidad análisis de riesgos.</li><li>Mejores prácticas de desarrollo de privacidad.</li><li>Pruebas de las mejores prácticas de privacidad.</li></ul><p>Para estos temas se recomienda la guía de OWASP donde cubre los aspectos en temas de seguridad en aplicaciones webs donde se tratan  algunos temas  de los mencionados anteriormente  y  ya que es la guía fundamental  en temas de seguridad por la comunidad involucrada en software.</p><p>Por lo general los equipos de software no manejan la mayoría de temas básicos en seguridad llegando así a cometer errores en diseño, Arquitectura y codificación produciendo un nivel bajo en nivel de calidad teniendo en cuenta que un producto de calidad debe tener los aspectos de seguridad cubiertos en cada proceso realizado.</p><p><strong>Conceptos Avanzados:</strong></p><p><strong>Definición de arquitectura y     diseño en temas de seguridad.</strong></p><ul><li>Arquitectura     y diseño de seguridad</li><li>Diseño     de la interfaz de usuario</li><li>Problemas     de seguridad en detalle</li><li>Procesos     de respuesta de seguridad</li><li>Aplicación     de factores atenuantes amenaza personalizado</li></ul><p>Los  temas avanzados en seguridad  deberían ser manejados y conocidos  completamente     por los arquitectos de software ya  que ellos deben cubrir estos  temas en sus definiciones para así llegar a     tener una arquitectura que respete cuanto temas  de  negocio,  técnicos y de seguridad pero esto no quiere decir que los otros     miembros del equipo deben desconocer estos conceptos ya que  cualquiera puede     realizar la implementación de cada tema de seguridad y no estaría  bien solo     conocer el aspecto técnico, negocio si no también la parte de  seguridad     avanzada.</p><p>Tratando este tema y teniendo en consideración los     grandes aspectos en cuanto a seguridad en el ciclo de vida del software cada     equipo de Desarrollo debe contar con un analista  de seguridad en software para la     realización de las pruebas, manejo y definición de las  diferentes métricas para tener en cuenta     en cada ciclo de vida del software, cubriendo aspecto tanto técnicos,     arquitectónico y conceptuales que mejoren el nivel de calidad del producto de     software a desarrollar por el equipo.</p><p
style="text-align: center;"><img
class="alignnone" title="Costo Relativo de Correccion" src="http://www.dragonjar.org/wp-content/uploads/2010/11/CostoRelativoSDL.png" alt="CostoRelativoSDL Formación de Seguridad con Security Development Lifecycle de Microsoft" width="513" height="377" /></p><p>En la anterior imagen podemos observar  las grandes estimaciones de corrección de código que se realiza después de su liberación en la cual puede tener  a lugar a 30 veces el costo de las revisiones realizadas durante la fase de diseño, pero que pasaría si implementamos sdl las vulnerabilidades tienen más posibilidad de ser encontradas antes de su implementación lo que reduciría el costo total del desarrollo.</p><p>Pero para mas consideración observemos la siguiente imagen donde podemos concluir que después de tres años de la liberación de SQL Server 2005 Microsoft solo ah publicado tres boletines de seguridad reduciendo la complejidad que se tenía en temas de seguridad en su motor de <a
href="http://www.dragonjar.org/tag/base-de-datos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Base de Datos">base de datos</a>, con esto podemos analizar las mejoras que se ah tenido con la implementación de SDL en los productos Microsoft de acuerdo a esto  los arquitectos, gerentes de proyectos, Desarrolladores  deberían implementar el sdl en sus proyectos de software para así reducir la complejidad que se han presentados en temas de seguridad.</p><p
style="text-align: center;"><img
class="alignnone" title="Reduccion en Fallos de Seguridad" src="http://www.dragonjar.org/wp-content/uploads/2010/11/ReduccionSignificativaSDL.png" alt="ReduccionSignificativaSDL Formación de Seguridad con Security Development Lifecycle de Microsoft" width="503" height="241" /></p><p><strong>Escrito por:<br
/> </strong>Pablo Andrés Garzón Vera<br
/> Ingeniero de Sistemas (Universidad Manuela Beltrán)<br
/> Magister  en Dirección Estratégica en Ingeniería de software (Universidad de León).<strong><br
/> Para <a
title="La Comunidad DragonJAR" href="../tag/la-comunidad-dragonjar">La Comunidad DragonJAR</a></strong></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/dilemas-de-la-seguridad-en-el-desarrollo-de-software.xhtml" title="Dilemas de la seguridad en el desarrollo de software">Dilemas de la seguridad en el desarrollo de software</a></li><li><a
href="http://www.dragonjar.org/requerimientos-para-sdl.xhtml" title="Requerimientos para Security Development Lifecycle de Microsoft">Requerimientos para Security Development Lifecycle de Microsoft</a></li><li><a
href="http://www.dragonjar.org/instalacion-de-tfs-sql-server-2008-y-sdl.xhtml" title="Instalación de TFS, SQL Server 2008 y SDL">Instalación de TFS, SQL Server 2008 y SDL</a></li><li><a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="http://www.dragonjar.org/segurisemanal-i.xhtml" title="SeguriSemanal I">SeguriSemanal I</a></li><li><a
href="http://www.dragonjar.org/video-tutorial-de-nessus-y-baseline-security-analyzer.xhtml" title="Video Tutorial de Nessus y Baseline Security Analyzer">Video Tutorial de Nessus y Baseline Security Analyzer</a></li><li><a
href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/mundo-hacker-tv.xhtml" title="Mundo Hacker TV">Mundo Hacker TV</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/formacion-de-seguridad-con-sdl.xhtml/feed</wfw:commentRss> <slash:comments>4</slash:comments> </item> <item><title>Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</title><link>http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml</link> <comments>http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml#comments</comments> <pubDate>Tue, 12 Oct 2010 18:11:32 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[auditoria informatica]]></category> <category><![CDATA[Base de Datos]]></category> <category><![CDATA[Desarrollo]]></category> <category><![CDATA[desarrollo de software]]></category> <category><![CDATA[desarrollo software]]></category> <category><![CDATA[Informática]]></category> <category><![CDATA[ingenieria de software]]></category> <category><![CDATA[ingenieria del software]]></category> <category><![CDATA[plan de seguridad]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Seguridad Informática]]></category> <category><![CDATA[Sistemas de Seguridad]]></category> <category><![CDATA[Software]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5065</guid> <description><![CDATA[Para este primer artículo quise tocar un tema que me llama mucho la atención y que es un gran reto para los Ingenieros de software y profesionales relacionados en este campo en cuál es la seguridad. Para esto quiero enfatizarme en el ciclo de vida del software el cual es utilizado por los ingenieros de [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/10/IngenieriaSegura.jpg" width="240" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad" alt="IngenieriaSegura Seguridad Informática, un reto para la Ingeniería del Software o una necesidad" /></p><p>Para este primer artículo quise tocar un tema que me llama mucho la atención y que es un gran reto para los Ingenieros de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> y profesionales relacionados en este campo en cuál es la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a>.  Para esto quiero enfatizarme en el ciclo de vida del software el cual es utilizado por los ingenieros de software, arquitectos entre otros profesionales involucrados en la rama, pero que tan efectivo es la metodología usada por estos profesionales en los desarrollos de software que realizan, esto lo  menciono porque la mayoría de  profesionales en el campo del software nunca piensan en el tema de la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> sino en cumplir con su meta u objetivo a alcanzar, pero ¿que tan valido es este punto de vista? en esta época donde la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> a tomado mucha importancia para las empresas y personas consientes que saben que la información que manejan es de mayor importancia y no puede ser mostrada divulgada a todo el mundo. Con esto quiero recalcar que la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> es importante aplicarla al ciclo de vida del software para con el fin de tener calidad en los productos desarrollados y cumplir con  los tres objetivos de la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> que son la integridad, confidencialidad y disponibilidad ya que en esta época la tecnología va creciendo donde y encontramos que la información que necesitan las personas ya es accesible desde  internet, con esto quiero enfatizar que la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> debe ser aplicada en cada fase del ciclo de vida del software para no tener dificultades más adelante en el diseño, arquitectura, pruebas entre otros.</p><p
style="text-align: center;"><img
class="alignnone" title="Ingenieria de Software y Seguridad Informatica" src="http://www.dragonjar.org/wp-content/uploads/2010/10/IngenieriaSegura.jpg" alt="IngenieriaSegura Seguridad Informática, un reto para la Ingeniería del Software o una necesidad" width="360" height="270" /></p><p
style="text-align: center;"><p>Después  de tocar este tema de mayor importancia por los profesionales de seguridad hay dos preguntas  que siempre les realizo a los arquitectos y gerentes de proyectos.<span
id="more-5065"></span></p><ol><li> (Arquitecto) ¿En qué fase del ciclo de vida del software contemplan la seguridad?</li><li> (Gerentes de Proyectos) ¿En los cronogramas donde se estima el tiempo para pruebas de seguridad?</li></ol><p>Para la primera pregunta la mayoría de arquitectos responde las pruebas son realizadas al final del <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">desarrollo</a> ya que en ese momento podemos detectar los bug y corregirlos, pues lastimosamente para estos arquitectos la respuesta es incorrecta ya que las pruebas de seguridad deben estar en cada fase del ciclo de vida del software ya que entre más temprano encontremos problemas de seguridad más rápido podemos abordarlas y tendremos  menos costo.</p><p>La segunda pregunta es una de mis favoritas porque la mayoría de gerentes de proyectos se queda callados como si  les estuviera haciendo una pregunta para medirlos que tanto saben, pero no es así, esta pregunta la realizo porque en ningún cronograma que allá visto en mi vida como ingeniero de software exponen un tema de pruebas de seguridad, ¿pero a qué se debe esto? Una de las razones es la falta de conciencia y la metodología de enseñanza que aplican las universidades donde nunca  abordan  este tema y que es de mayor importancia para todo el mundo no solo para los profesionales involucrados  con las NTIC .</p><p>Después de haber Mencionado estos aspectos  y en mi poca experiencia profesional como ingeniero de software recalco una de las mejores guías o estándares que me he encontrado en temas de seguridad y que debería utilizar todos los ingenieros de software y personas involucrados en estas ramas el cual es OWASP donde el punto vital de ellos es demostrar que la seguridad de la información y el software puede operar junto para poder tener un producto de software que tengan los más grandes estándares de calidad esto se obtiene realizando las pruebas de seguridad que se le debería realizar a todos nuestros productos donde esté involucrado el software.</p><p>Buenos para los que no conocen que es owasp le dare una breve introduccion sacada de internet la cual dice  que OWASP es un proyecto de código abierto dedicado a determinar y combatir las causas que hacen que el software sea inseguro. .</p><p>La Fundación OWASP es un organismo sin ánimo de lucro que apoya y gestiona los proyectos e infraestructura de OWASP. La comunidad OWASP está formada por empresas, organizaciones educativas y particulares de todo mundo. Juntos constituyen una comunidad de <a
href="http://www.dragonjar.org/tag/seguridad-informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad Informática">seguridad informática</a> que trabaja para crear artículos, metodologías, documentación, herramientas y tecnologías que se liberan y pueden ser usadas gratuitamente por cualquiera.<br
/> Por último y unos de mis favoritos es el Top 10 del 2010 que saca OWASP encontramos:</p><ol><li> Inyecciones: Vulnerabilidades de inyección de código, desde SQL hasta comandos del sistema.</li><li> Cross-site Scripting: Una de las vulnerabilidades más extendidas y a la par subestimada.</li><li> Gestión defectuosa de sesiones y autenticación: Comprende los errores y fallos en las funciones de gestión de sesiones y autenticación.</li><li> Referencias directas a objetos inseguras: Errores al exponer partes privadas o internas de una aplicación sin control y accesibles públicamente.</li><li> Cross-site Request Forgery.: Vulnerabilidad consistente en el desencadenamiento de acciones legitimas por parte un usuario autenticado, de manera inadvertida por este último y bajo el control de un atacante.</li><li> Ausencia de, o mala, configuración de seguridad.: Más que un error en el código se trata de la falta o mala configuración de seguridad de todo el conjunto de elementos que comprende el despliegue de una aplicación web, desde la misma aplicación hasta la configuración del sistema operativo o el servidor web.</li><li> Almacenamiento con cifrado inseguro: Referida a la ausencia o mal uso de los sistemas de cifrado en relación a los datos almacenados o manejados por la aplicación.</li><li> Falta de restricciones en accesos por URL: Falta de validación en el procesamiento de URLs que podrían ser usadas para invocar recursos sin los derechos apropiados o páginas ocultas.</li><li> Protección insuficiente de la capa de transporte: Relacionada con A7 pero orientada a la protección del tráfico de red. Elección de un cifrado débil o mala gestión de certificados.</li><li>Datos de redirecciones y destinos no validados: Errores en el tratamiento de redirecciones y uso de datos no confiables como destino.</li></ol><p>Bueno para finalizar quiero retar a los lectores que  utilicen las métricas provistas por OWASP y categoricen en cuál de las 10 posiciones de  vulnerabilidades se encuentran, y si su respuesta es ninguna le aconsejo que realice las pruebas con más detalle ya que los que estamos en el mundo de la seguridad  y el software sabemos que un producto no es 100% seguro, como lo hacemos ver.</p><p><strong>Pablo Andrés Garzón</strong><br
/> Estudiante de Maestría  en Dirección Estratégica en ingeniería de Software<br
/> <a
href="http://www.dragonjar.org/tag/colombia" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Colombia">Colombia</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml" title="Curso en el Sena Virtual sobre Auditoria en Seguridad">Curso en el Sena Virtual sobre Auditoria en Seguridad</a></li><li><a
href="http://www.dragonjar.org/101-libros-de-seguridad-informatica-gratis.xhtml" title="101 Libros de Seguridad Informática Gratis">101 Libros de Seguridad Informática Gratis</a></li><li><a
href="http://www.dragonjar.org/bugcon.xhtml" title="BugCON 2012">BugCON 2012</a></li><li><a
href="http://www.dragonjar.org/cursos-gratis-de-seguridad-informatica-online.xhtml" title="Cursos Gratis de Seguridad Informática Online">Cursos Gratis de Seguridad Informática Online</a></li><li><a
href="http://www.dragonjar.org/curso-gratuito-de-ethical-hacking-presencial-y-online.xhtml" title="Curso Gratuito de Ethical Hacking &#8211; Presencial y Online">Curso Gratuito de Ethical Hacking &#8211; Presencial y Online</a></li><li><a
href="http://www.dragonjar.org/podcast-y-video-podcast-de-seguridad-informatica-en-espanol.xhtml" title="Podcast y Video Podcast de Seguridad Informática en Español">Podcast y Video Podcast de Seguridad Informática en Español</a></li><li><a
href="http://www.dragonjar.org/backtrack-5.xhtml" title="BackTrack 5">BackTrack 5</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml/feed</wfw:commentRss> <slash:comments>29</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 45/139 queries in 0.147 seconds using disk: basic
Object Caching 5504/5657 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-11 07:17:34 -->
