Mostrando las entradas con la etiqueta Software. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Software. Mostrar todas las entradas

miércoles, 23 de diciembre de 2015

La cultura Star Wars para la gestión de proyectos


Hace mucho tiempo, en una galaxia muy lejana………  los Jedis dejaban sentados algunos de los principios para la gestión de proyectos. El siguiente artículo toma conceptos desarrollados en  las películas dirigidas por George Lucas para ilustrar la práctica habitual de la gestión de proyectos de software e invitar aprender algunos principios que no deben olvidarse si se quiere que la gestión sea exitosa.

Siempre hay un pez más grande

Qui-Gon Jinn a Obi-Wan Kenobi y Jar Jar Binks:  En cada fase del desarrollo se pueden encontrar problemas, generalmente no son buscados sino que ellos dan encuentro. Es vital pensar en que los riesgos y problemas siempre están presentes y analizar si el problema al que se está enfrentando es el único y si éste no genera un problema más grande ya sea para la fase presente como para una fase futura.

La capacidad de hablar no te hace inteligente

Qui-Gon Jinn a Jar Jar Binks: En las juntas de seguimiento todos tienen la oportunidad de hablar, es vital aprovecharla. Por un lado estar conscientes de que si se está  teniendo un rol activo dentro del desarrollo, se tiene la obligación de participar con la opinión y sentir con respecto al proyecto por lo que ir a las juntas solo a escuchar no es suficiente. Por otro lado, quien haga uso de la palabra lo haga con un enfoque realista y positivo que lleve a dejar de girar sobre los conflictos y culpables para enfocarse a las soluciones en conjunto.

La guerra no le hace a uno grandioso

Maestro Yoda: Se pueden tener conflictos, pero no permanecer en ellos. Los conflictos se dan en todas las fases y entre todos los roles, más por una naturaleza humana que por factores técnicos. Un Gestor de proyectos debe ser también mediador y desarrollar su capacidad de manejo de conflictos en proyectos de desarrollo de software.

No lo intentes. Hazlo, o no lo hagas, pero no lo intentes

Maestro Yoda: Es una realidad que la mayoría de las mejoras a nivel gestión de proyectos se quedan en buenas intenciones, porque no pasan de ser eso "una intención". Generalmente cuando se dice "lo intentaré" se está condenando la actividad al fracaso,. Hay que decir "lo haré" y entonces “hacerlo”.

Vive el momento, no pienses. Siente, utiliza tu instinto, siente La Fuerza

Maestro Yoda: El desarrollo de software los necesita entregados, comprometidos. Confiar en la evidencia es excelente pero también confiar en lo que el instinto del Gestor señale porque ese instinto está alimentado por su experiencia.

Miedo, Ira, Agresividad… El lado oscuro ellos son. Si algún día rigen tu vida, para siempre tu destino dominarán

Maestro Yoda: Todo lo negativo que se vive y siente termina reflejado en el software que se sube a producción. Siendo el Software una creación, reflejará la personalidad y traumas de sus creadores.

El apego a las cosas nos lleva a los celos

Maestro Yoda: Los responsables de proyecto mediocres, normalmente se apegan, no delegan, son celosos de la información, del conocimiento, pero ante los conflictos quieren aventar todo. Delegar implica trabajar. La información y conocimientos no es sólo de uno, es del proyecto.  Los equipos no evolucionan si no aprenden y aplican l aprendido.

El miedo es el camino al lado oscuro

Maestro Yoda: Cuando existen nuevos clientes, nuevos tipos de proyectos, nuevas metodologías y procesos lo primero que aparece es el miedo.  Es algo natural. Es la mismísima resistencia al cambio. Lo importante es no permanecer en ese estado mucho tiempo porque se afecta a la gestión de proyectos.

Nuestro encuentro no fue una coincidencia, nada ocurre por accidente. Encontrarte fue voluntad de La Fuerza

Maestro Yoda: En la gestión de proyectos no hay accidentes, los resultados se preparan con decisiones y omisiones diarias. No hay mala suerte, no hay coincidencias.

Difícil mi misión es, pero imposible no

Maestro Yoda: Es raro el proyecto que es "fácil". Por lo general tienen por lo menos la complejidad del 'time to market'.

No es diferente, solo es diferente en tu mente, debes olvidarte de lo que has aprendido
Maestro Yoda: Para evolucionar muchas veces hay que "desaprender" y más al ver que en el desarrollo de software se arrastran muchas malas prácticas que se convierten en costumbres.

Ten muy presente que tu enfoque determina tu realidad

Qui Gon Jinn —Maestro Yoda: El enfoque del desarrollo de software tiene muchas perspectivas: procesos, producto, personas y proyecto. La suma de todas es la realidad de tu proyecto.

Estamos por decidir entre hacer lo fácil o hacer lo correcto

Maestro Yoda: Durante las primeras fases, se toman las decisiones que más afectarán al proyecto y lamentablemente se decide por lo fácil, es decir, lo que parece fácil pero que en las últimas fases salta a la luz que no lo era. Por ejemplo: decidir no documentar parece lo más fácil. Pero cuando no puedes delegar, cuando no hay estrategia documentada, cuando hay rotación de personal, cuando hay cambios de alcance, etc, se evidencia que fue más difícil todo sin documentación.

Y a todos los Gestores:  “¡Que la Fuerza los acompañe!”


jueves, 29 de octubre de 2015

Joven de 16 años hace temblar a la industria farmacéutica


El descubrimiento puede cambiar la vida de muchísimas personas, pero también es una amenaza para la industria farmacéutica, que recauda millones por esta dolorosa enfermedad.
Todo comenzó con la pérdida de un ser querido cuando Jack Andraka tenía 13 años. Le dijeron que el cáncer de páncreas se detecta cuando ya no se puede tratar, lo que lo empujó a investigar sobre el cáncer a través de herramientas sencillas en Internet.
Y tres años después, descubrió una manera “rápida, simple y efectiva” de detectar esta enfermedad mortal, que gracias a este invento, podrá neutralizarse. Con información que obtuvo de Google y Wikipedia, Jack estudió las 8 mil proteínas que se encuentran en la sangre, hasta entender que una de ellas, la mesotelina, se dispara en etapas tempranas, en las personas que enferman de cáncer de páncreas.
“Detecta una de las miles de proteínas (la mesotelina) que hay en la sangre de los enfermos de cáncer. La mecánica fue utilizar anticuerpos y entretejerlos en una red de nanotubos de carbono, de modo que se obtiene un marcador que únicamente reacciona ante dicha proteína” explicó al presentarse en el Festival de las Mentes Brillantes.
El invento es un sensor de papel, que cuesta 3 centavos, y que es capaz de detectar en cinco minutos tres tipos de cáncer: el de páncreas, el de ovario y el de pulmón.
Pero lo más sorprendente de todo es que ha sido 26 mil veces más barato siendo 168 veces más rápido. Además, este método es 400 veces más sensible que los actuales y no es invasivo.
Pero su mejor punto a favor es que “se puede detectar el cáncer en las etapas más tempranas, cuando alguien tiene casi 100 por ciento de probabilidades de sobrevivir, y hasta el momento es más de 90 por ciento exacto para detectar el cáncer” dijo. “Y va a ser lo mismo para cáncer ovario y de pulmón” añadía “y cambiando el anticuerpo, este mismo invento puede utilizar una proteína diferente para detectar Alzheimer, otras formas de cáncer o VIH”.
Pero no fue nada fácil de conseguir. De 200 solicitudes que envió a laboratorios, todos se negaron a continuar con sus investigaciones, excepto uno. Finalmente logró que la Universidad Johns Hopkins ayudará a su desarrollo.
Es un descubrimiento que podría afectar a la millonaria industria del cáncer.
Su invento está en etapa de tramitación de patentes, algo que puede demorar varios años, pero el día que se apruebe puede resultar toda una revolución para la ciencia médica

Fuente: Despierta

jueves, 20 de agosto de 2015

Sr. cliente, sus datos se guardan en un túnel del peñón de Gibraltar



Una empresa almacena en un túnel de Gibraltar de la II Guerra Mundial millones de datos del juego ‘online’ y de servicios financieros, y los protege de ciberataques  


A 500 metros de profundidad, horadado en el Peñón de Gibraltar, se esconde el gran centro de datos informáticos en el que se almacena la información de jugadores online e inversores de medio mundo y se repelen ciberataques con grandes escudos virtuales. Es la misma guarida desde la que Eisenhower planeó el desembarco angloestadounidense en el norte de África, en el que la gran estrategia militar ha sido reemplazada por la economía digital y globalizada. 

Hoy, los datos de clientes de las Bermudas, de Bilbao o de Hamburgo alimentan servidores mastodónticos, protegidos con espectaculares medidas de seguridad y encajados en el corazón de este antiguo túnel militar cerrado al público. Perteneció al Ministerio de Defensa británico hasta 2008, año en que fue traspasado al Gobierno de Gibraltar, que lo alquiló poco después a una empresa para la gestión de datos. 


Inmensas bobinas de cables y gruesas tuberías recubiertas de grasa jalonan este kilómetro de pasadizo. Forma parte de la extensa red de túneles —unos 50 kilómetros— que recorren los poco más de seis kilómetros cuadrados de superficie que ocupa Gibraltar. Este es el único que surca el Peñón de este a oeste y se ha convertido en una joya histórica. Allí se instaló un centro de comunicaciones aliado en la II Guerra Mundial. En las paredes de la sala de mandos aún cuelgan mapas de la época. El pasado convive ahora con la tecnología más avanzada, que aprovechan las pujantes casas de apuestas digitales para asegurar sus pingües beneficios. Empresas de servicios financieros, comercio digital y de alta tecnología utilizan también la guarida y el software que les proporciona Continent 8. Aquí guardan bajo siete llaves millones de datos de sus clientes, vigilados por cámaras que graban a cualquiera que se acerque al recinto. Para acceder a cada habitáculo hace falta, además del control biométrico con huella dactilar, una llave. En el interior, filas de armarios metálicos repletos de cables albergan los servidores. 


Además de guardar datos, Continent 8, ofrece también armamento digital como sofisticados escudos capaces de repeler grandes ataques cibernéticos como los Ddos, que dejan fuera de servicio los servidores inundándolos con información. Los ataques pueden tener motivaciones políticas, criminales y también económicas. Porque en la guerra comercial, todo vale. Bloquear el acceso de clientes de un rival económico puede resultar una mina para sus competidores. “Este tipo de ataques son extremadamente frecuentes”, explica un portavoz de la empresa por teléfono desde la Isla de Man. Asegura también que solo en el primer cuatrimestre de 2015 han contabilizado 35.000 ataques de este tipo. 


“Aquí guardamos todo. Las transacciones, el software, todo tal como exige la legislación europea. Porque si hay un litigio y un tribunal nos reclama la información, puede venir aquí y extraer los datos”, explica Phill Brear, comisario del juego del Gobierno de Gibraltar, quien aclara que muchas empresas optan por instalarse en el Peñón, “por razones fiscales”. El juego online representa en torno al 20% de la economía de Gibraltar, que se reparten unas 30 empresas. Ruletas, póquer, apuestas deportivas, bingo… las grandes compañías del sector se han instalado en los últimos años en Gibraltar, convirtiendo el Peñón en el paraíso del juego online. 


Unos 3.500 empleados, la mayoría jóvenes multilingües, trabajan en el sector del juego gibraltareño. En Europort avenue, junto al puerto deportivo, se concentran la mayoría de los operadores. En uno de los edificios conviven hasta ocho de estas empresas que, en torno a las ocho de la tarde viven su hora punta. Es cuando los clientes llegan a su casa y se entregan al juego. En la empresa 32 Red, unos 60 empleados, que hablan por teléfono sin tregua, atienden las dudas de los clientes y tratan de detectar excesos de jugadores compulsivos. 


La plantilla es internacional y la mitad vive en España y cruza a diario al Peñón, según explica Ed Ware, director de la oficina. Los clientes son también de diferentes países, pero con gustos nacionales. Si a los españoles les gusta el póquer y a los italianos las apuestas deportivas, los británicos tienen querencia por el bingo y los europeos del este prefieren los juegos de casino. Unos y otros ignoran, sin embargo, que cuando teclean en su ordenador el número de su tarjeta de crédito, ese dato acabará enterrado en un gran centro de operaciones de la II Guerra Mundial.  


Fuente: Elpais.com/

martes, 30 de junio de 2015

Guia de estudio Examen 70-534 Architecting Microsoft Azure Solutions

Navegando en internet encontré con este Blog de un amigo Christian Ibiri donde el mismo armo una guía muy completa para la certificación para Architecting Microsoft Azure Solutions.


En el siguiente post tal como dice el titulo voy a tratar de hacer una suerte de guia de estudio para el examen 70-534 Architecting Microsoft Azure Solutions, Este examen es el ultimo publicado por Microsoft que se suma a los ya conocidos 70-532 Developing Microsoft Azure Solutions y 70-533 Implementing Microsoft Azure Infrastructure Solutions, si tienen estudiados y realizados los examenes anteriormente mencionados se les hara mas facil seguir esta guia de estudio ( si, van a refrescar conceptos! )
Voy a empezar por indicar 2 recursos importantisimos a la hora de preparar el examen que a mi criterio son:

Curso de Microsoft Virtual Academy


Exam Ref 70-534 Architecting Microsoft Azure Solutions ( The Microsoft Press Store )


Si nos centramos en las habilidades que nos solicitan para poder aprobar el examen y conseguir la certificacion encontraremos 6 grupos los cuales detallo mas abajo y donde indico los links a los materiales de estudio

Habilidades medidas y programacion del examen


Empezemos:

Diseño de infraestructuras y redes de Microsoft Azure (15–20 %)

Describir cómo utiliza Azure los centros de datos de Global Foundation Services (GFS)

Comprender la arquitectura, disponibilidad regional y alta disponibilidad de los centros de datos de Azure


Diseñar redes virtuales, servicios de red, DNS, DHCP y configuración de direcciones IP de Azure

Ampliar Active Directory local, implementar Active Directory, definir las reservas de IP estáticas, entender las ACL y los grupos de seguridad de red


Diseño de los procesos de Azure

Diseñar máquinas virtuales de Azure, así como la arquitectura de dichas máquinas para IaaS y PaaS; comprender los conjuntos de disponibilidad, los dominios con error y los dominios de actualización en Azure; diferenciar las clasificaciones de máquinas


Describir la red privada virtual (VPN) de Azure, así como la arquitectura y el diseño de ExpressRoute

Describir la VPN de punto a sitio (P2S) y sitio a sitio (S2S) de Azure; entender las diferencias arquitectónicas entre la VPN Azure y ExpressRoute


Descripción de los servicios de Azure

Obtener un nivel alto de comprensión de las opciones de equilibrio de carga de Azure, incluido el administrador del tráfico, los servicios multimedia de Azure, CDN, Azure Active Directory (Azure AD), el servicio caché de Azure, Multi-Factor Authentication y el bus de servicios

http://azure.microsoft.com/nb-no/services/service-bus/


Protección de recursos (15-20 %)

Protección de recursos mediante el uso de identidades administradas

Describir las diferencias entre Active Directory local y Azure AD; acceder mediante programación a Azure AD con API de gráficos; acceder de forma segura a los recursos de las aplicaciones Azure AD mediante OAuth y OpenID Connect


Protección de recursos mediante el uso de identidades híbridas

Utilizar reclamaciones de SAML para la autenticación en recursos locales; describir la sincronización mediante DirSync; aplicar identidades federadas con el Servicio de control de acceso de Microsoft Azure (ACS) y los Servicios de federación de Active Directory (ADFS)


Protección de recursos mediante proveedores de identidades

Proporcionar acceso a los recursos mediante proveedores de identidades, como Microsoft, Facebook, Google y Yahoo!


Identificación de una solución de seguridad de datos adecuada

Utilizar la lista de control de acceso (ACL) apropiada; identificar los requisitos de seguridad de los datos en tránsito y en reposo


Diseño de una estrategia de control de acceso basado en roles

Proteger ámbitos de recursos, como la capacidad de crear máquinas virtuales y sitios web




Diseño de una estrategia de almacenamiento y acceso a datos en aplicaciones (15–20 %)

Diseño del almacenamiento de datos

Diseñar opciones de almacenamiento de datos, incluidos: Almacenamiento de tablas, Base de datos SQL, DocumentDB, Almacenamiento de blobs, MongoDB y MySQL; diseñar opciones de seguridad para la Base de datos SQL o para el almacenamiento de Azure; identificar el tipo y tamaño apropiados de las máquinas virtuales para una solución


Diseño de aplicaciones que utilizan Mobile Services

Crear Azure Mobile Services; consumir Mobile Services de clientes en varias plataformas; integrar capacidades de sincronización sin conexión en una aplicación; ampliar Mobile Services mediante un código personalizado; implementar Mobile Services mediante Microsoft.NET o Node.js; proteger Mobile Services con Azure AD


Diseño de aplicaciones que utilizan notificaciones

Implementar servicios de notificaciones de inserción en Mobile Services; enviar notificaciones de inserción a todos los suscriptores, a suscriptores específicos o a un segmento de suscriptores


Diseño de aplicaciones que utilizan una API web

Implementar una API web personalizada; escalar con Sitios web de Azure; descargar aplicaciones de larga ejecución con WebJobs; proteger una API web con Azure AD


Diseño de una estrategia de acceso a datos para aplicaciones híbridas

Conectar a datos locales desde aplicaciones Azure mediante la retransmisión de bus de servicio, BizTalk Hybrid Connections o la función VPN de los sitios web; determinar las limitaciones de conectividad con VPN; identificar las opciones para unir máquinas virtuales a dominios o servicios de nube


Diseño de una solución de medios

Describir los servicios multimedia, comprender los componentes clave de los servicios multimedia, incluidas las capacidades de streaming y de vídeo bajo demanda, y servicios de supervisión



Diseño de una aplicación avanzada (15–20 %)

Creación de aplicaciones de proceso intensivo

Diseñar informática de alto rendimiento (HPC) y otras aplicaciones de proceso intensivo con los servicios de Azure



Creación de aplicaciones de larga ejecución

Aplicar roles de trabajo para el procesamiento escalable; diseñar componentes sin estado para dar cabida a la escala


Selección de la opción de almacenamiento apropiada

Utilizar un patrón de desarrollo centrado en colas; seleccionar el almacenamiento apropiado para el rendimiento; identificar las opciones de almacenamiento para los servicios de nube y los escenarios híbridos con proceso local y almacenamiento en Azure; diferenciar entre servicios de nube y máquinas virtuales que interactúan con servicios de almacenamiento y con la Base de datos SQL


Integración de los servicios de Azure en una solución

Identificar el uso apropiado del aprendizaje automático, grandes volúmenes de datos, servicios multimedia y servicios de búsqueda



Diseño de sitios web (15–20 %)

Diseño de sitios web para la escalabilidad y el rendimiento

Escalar sitios web de forma global; crear sitios web con Visual Studio; depurar sitios web; comprender los idiomas compatibles y diferenciar entre sitios web para máquinas virtuales y servicios de nube


Implementar sitios web

Implementar las extensiones del sitio de Azure; crear paquetes, planes de hospedaje, espacios de implementación, grupos de recursos, opciones de publicación, implementación web y ubicaciones y configuración de la FTP


Diseño de sitios web para la continuidad empresarial

Escalar vertical y horizontalmente sitios web de Azure y Base de datos SQL; configurar los patrones de replicación de datos; actualizar sitios web con un tiempo de inactividad mínimo; realizar copias de seguridad de datos y restaurarlos; diseñar estrategias de recuperación ante desastres; implementar sitios web en varias regiones para obtener alta disponibilidad; diseñar la capa de datos



Diseño de estrategia de administración, supervisión y continuidad empresarial (15–20 %)

Evaluación de arquitecturas híbridas y alojadas en Azure para la implementación de Microsoft System Center

Comprender a nivel de arquitectura qué componentes se admiten en Azure; describir las consideraciones de diseño para la administración de los recursos de Azure con System Center; comprender qué escenarios regirían un escenario híbrido


Diseño de una estrategia de control

Identificar los servicios y productos de Microsoft para supervisar las soluciones de Azure; comprender las capacidades del System Center para supervisar una solución de Azure; entender las capacidades integradas de Azure; identificar herramientas de supervisión de terceros, incluidas las de código abierto; describir los casos de uso de Operations Manager, Global Service Monitor y Application Insights; describir los casos de uso de Windows Software Update Services (WSUS), Configuration Manager y soluciones personalizadas; describir las construcciones de arquitectura de Azure, como por ejemplo grupos de disponibilidad y dominios de actualización, y su efecto en la estrategia de revisiones


Descripción de las capacidades de continuidad empresarial de Azure y de recuperación ante desastres (BC/DR)

Entender las capacidades de la arquitectura de BC/DR; describir la réplica de Hyper-V y Azure Site Recovery (ASR); describir casos de uso para ambas soluciones


Diseño de una estrategia de recuperación ante desastres

Diseñar e implementar la solución Copia de seguridad de Azure y otras soluciones Microsoft de este tipo; entender los casos de uso en que sería apropiado utilizar StorSimple y System Center Data Protection Manager


Diseño de Automatización de Azure y de los flujos de trabajo de PowerShell

Crear un script de PowerShell específico para Azure


Describir los casos de uso para la configuración de Automatización de Azure

Entender cuándo utilizar Automatización de Azure, Chef, Puppet, PowerShell o Desired State Configuration (DSC)


Con esto concluimos la guia, yo me estoy basando en ella para preparar este examen que ya lo tengo programado, como siempre si tienen alguna duda me pueden contactar y gustosamente lo estare ayudando

Mucha suerte con el estudio de este material

domingo, 14 de junio de 2015

La seguridad es un juego

Por Leonardo Federico Rosso, IT Infrastructure & Information Security Practice Technical Leader, Baufest

 
Desde que se comenzó a poner foco en la seguridad de las aplicaciones, se estableció una mecánica entre los profesionales de seguridad y los de desarrollo que los pone en una situación de enfrentamiento. Mientras que el desarrollador suele enfocarse en conseguir que el sistema haga lo que se supone que debe hacer, el profesional de seguridad toma como punto de partida lo que el sistema no debe hacer. Sin embargo, entre ellos existen puntos en común: a ambos les gusta saber cómo funcionan las cosas, les interesa exigir hasta el límite y buscan construir el mejor sistema posible.
Para reconciliar estas diferencias, desde hace unos años se está realizando un abordaje desde el juego para avanzar sobre las metodologías de Modelado de Amenazas en sistemas. Cornucopia, un proyecto de OWASP (Open Web Application Security Project) nació en agosto de 2012 de la mano de Colin Watson, y utiliza esta modalidad para incluir aspectos lúdicos, también conocido como técnicas de gamification.

Si bien esta técnica tiene como principal objetivo realizar modelos de amenazas en sistemas y extraer requerimientos de seguridad antes del desarrollo de una aplicación, al hacerlo en un ambiente de juego, relajado y amigable, se dejan de lado las situaciones de enfrentamiento que se suelen generar entre las áreas de seguridad y desarrollo durante este tipo de actividades. Asimismo, esta técnica permite concientizar y difundir patrones de ataque entre los participantes, especialmente entre los menos especializados en temas de seguridad.

Con todos estos objetivos en mente y principalmente con la idea de que los participantes pasen el mejor tiempo posible, el analista de seguridad obtiene requerimientos, descubre bugs existentes en los modelos y también puede elaborar el plan de pruebas de seguridad del sistema que se está analizando. Incluso, cuando se utiliza adecuadamente, la relación de enfrentamiento y tensión que puede existir entre seguridad y desarrollo se modifica por una de colaboración.

Al tratarse de un juego de cartas, las actitudes defensivas frente a las actividades de seguridad suelen desaparecer. Al mismo tiempo, como es una técnica donde gana el que ataca exitosamente, todas las partes y no sólo los analistas de seguridad, se enfocan en buscar los defectos y problemas de esta índole.

Luego de desarrollar esta modalidad y aplicarla para diferente situaciones, tanto de manera interna como con clientes, llegamos a la conclusión que estas técnicas cuentan con mucha mayor aceptación entre las personas asociadas al desarrollo que los esquemas clásicos de modelado de amenazas. Quizá sea buen momento de empezar a jugar un juego donde todos ganemos. Sí, finalmente, la seguridad es un juego.

Source: PresarioTI

miércoles, 29 de abril de 2015

El grave fallo de seguridad que permite hackear miles de gasolineras

Cientos de gasolineras en España y miles en total en otros países son completamente vulnerables a ataques informáticos que, entre otras cosas, podrían poner en riesgo la seguridad de sus tanques de combustible. Un experto en seguridad ha destapado el fallo. Lo más grave: en España, por ejemplo, ni autoridades ni petroleras han solucionado aún el problema.
El agujero de seguridad lo destapó a finales de marzo Amador Aparicio, ingeniero superior en informática y especialista en seguridad. Su hallazgo, detallado por él mismo en un artículo en el blog Security by Default, fue preocupante: por descuido o negligencia profesional, muchas gasolineras tienen su propia red privada conectada a Internet y, lo grave, completamente desprotegida. A esta red interna se conectan todos sus sistemas, desde la caja registradora a los dispositivos de monitorización de los tanques de combustible. Aparicio descubrió no solo que la red está conectada a Internet y que los envíos de datos no están cifrados, sino que el acceso a sistemas críticos ni siquiera está protegido con una simple contraseña y nombre de usuario. Pudo entrar hasta la cocina, desde las cámaras de vigilancia o el TPV para cobrar a los clientes, hasta los sistemas de control de los tanques de combustible. De hecho, cualquier persona con mínimos conocimientos informáticos puede acceder y manipular a placer los sistemas de la gasolinera con consecuencias potencialmente muy graves.
Amador lo explica en conversación telefónica con Gizmodo en Español:
El fallo permite, por ejemplo, manipular el sistema de alarmas de los tanques de combustible. Cada gasolinera tiene unos tanques donde almacena combustible. Estos cuentan con dispositivos que monitorizan el estado de los tanques, su temperatura, si tienen gasolina o gasóleo, cuánto queda… Puedes entrar y desactivar sin problema las alarmas, como las de temperatura. Si la temperatura del tanque empieza a subir por un fallo técnico, el operario no recibiría ninguna alarma. Imagínate qué pasaría…
Desde luego, nada bueno.

¿Cómo es posible?

Amador destapó el problema partiendo de búsquedas en Shodan, un buscador que permite encontrar dispositivos (routers, servidores…) conectados a Internet. Buscó primero por un tipo de conversor utilizado en las gasolineras para enviar los datos desde los tanques de combustible al PC de un operario (en concreto, un conversor a Ethernet del tipo GC-NET2 32-DTE). Bingo. Encontró una lista de gasolineras que lo utilizaban.
Luego probé a buscar cuáles de estos conversores se conectaban al servicio Telnet para monitorizar los tanques en remoto, sin tener que acudir físicamente a la gasolinera. La sorpresa fue que hay decenas de gasolineras con estos equipos conectados a Internet y, además, no utilizan ni usuario ni contraseña. Habían dejado la configuración por defecto del sistema. Basta descargarte el manual de Internet, ver cuál es la configuración por defecto y entrar hasta la cocina”, explica.
Dicho y hecho. Pudo abrir sin problemas la consola de control que permite cambiar todos los parámetros y alertas de control de los tanques de combustible. Debajo, un pantallazo del sistema de una gasolinera en España conectado al servicio Telnet y sin securizar, completamente abierto a cualquiera (las IPs y datos críticos de identificación han sido tapados):
El grave fallo de seguridad que permite hackear miles de gasolineras
Debajo otro pantallazo obtenido esta misma semana en el que se ha accedido al control de las alertas de un tanque de combustible, conectado a Internet, sin cifrado y sin contraseñas y usuario, completamente abierto. Los campos “trigger input”, “message” o “priority” permiten configurar las alertas en casos de emergencia:
El grave fallo de seguridad que permite hackear miles de gasolineras
Amador no es el único que ha comprobado la vulnerabilidad. Javier Olmedo, programador y técnico informático, leyó el artículo de Aparicio y decidió probar por su cuenta. “Al buscar encontré al menos 400 gasolineras en España que están completamente sin securizar. Unas eran vulnerables a la monitorización de los tanques, otras ademas permitían modificar los niveles o hacer saltar alarmas por fugas (aunque realmente todo estuviese correcto), y otras acceder a cámaras de seguridad o a los servidores”, explica Javier por email a Gizmodo en Español.
Olmedo pudo comprobar, paso por paso, que el descubrimiento de Amador era tan preocupante como cierto. “Y la vulnerabilidad de los tanques no es la única”, dice Amador.
Al tener su red privada conectada a Internet y sin securizar, cualquier dispositivo que esté conectado a esa red es vulnerable. Pude acceder a las cámaras IP de seguridad y ver en tiempo real a la gente pagando o echando gasolina en el surtidor. Pude comprobar que varias estaciones de servicio tienen instalado Windows XP, sistema al que Microsoft ya no ofrece soporte desde hace un año. Y lo peor: tienen activado el escritorio remoto con los puertos abiertos. Es decir, cualquiera puede entrar y robar los datos de los clientes que han pagado con tarjeta, por ejemplo, o las imágenes de las cámaras de seguridad y subirlas a YouTube.
Traducido: un auténtica vergüenza, un caos de seguridad y privacidad en unas infraestructuras tan sensibles como las gasolineras.
En España hay en la actualidad unas 10.600 estaciones de servicio. Aparicio desconoce cuántas son vulnerables a ataques informáticos por este fallo, pero cree que el número es considerable. Prefiere no revelar el nombre de las compañías de las gasolineras afectadas, pero dice suficiente: “pertenecen a casi todas las compañías petroleras, entre ellas las principales del país”.

Repsol: “no vamos a comentar nada

El grave fallo de seguridad que permite hackear miles de gasolineras
Tras el hallazgo, Aparicio contactó en España con el Grupo de Delitos Telemáticos de la Guardia Civil. A través de diversos contactos lo puso en conocimiento de capitán del grupo,César Lorenzana. Sin embargo, parece que el asunto se ha quedado olvidado en la mesa de algún despacho. El Grupo de Delitos Telemáticos de la Guardia Civil asegura a través de su portavoz que no tienen constancia de ninguna denuncia oficial sobre el tema.
Desconocemos cuál es la situación. Para que la denuncia nos conste oficialmente se debe realizar mediante un procedimiento determinado. Quizás se ha trasladado a algún miembro del grupo de manera informal, en conversaciones privadas”, asegura telefónicamente el portavoz del Grupo de Delitos Telemáticos de la Guardia Civil. Hemos tratado de contactar repetidamente con el capitán César Lorenzana, sin éxito.
Sorprendentemente, el asunto tampoco ha hecho saltar las alarmas de las compañías petroleras. Gizmodo en Español ha podido confirmar que entre las gasolineras afectadas están estaciones de servicio de Repsol y Campsa. ¿Cómo es posible que un agujero de seguridad tan básico y tan grave no haya sido detectado y solucionado por las compañías? “Contamos con las máximas medidas de seguridad en todas nuestras instalaciones”, dice un portavoz de Repsol en conversación telefónica.
Claramente, la respuesta debe tratarse de una broma: el fallo de seguridad confirma justo lo contrario, que no cuentan con todas las medidas de seguridad necesarias. “No todas las estaciones de servicio de Repsol son propiedad nuestra, muchas son franquicias”, explica la compañía. Aún así, están bajo su marca. ¿No hay unos procedimientos básicos de auditoría de seguridad? ¿Cómo se explica un fallo así? “No vamos a comentar nada”.
Más allá de la burocracia y de compañías tratando de salvar su imagen, la realidad es bastante más serie y urgente. Ahora mismo los sistemas de cientos de gasolineras en España (y otros países) siguen destripados, abiertos a cualquier que quiera manipularlos. Hasta que no lo solucionen, la próxima vez que vayas a una gasolinera recuerda: alguien puede estar robando los datos de la tarjeta con la que acabas de pagar, grabándote desde la cámara de seguridad, o manipulando el tanque de combustible justo debajo de tus pies.
Fuente:http://es.gizmodo.com/

martes, 28 de abril de 2015

Tener visión es ver posibilidad y oportunidades


Cuando ingresas a trabajar en una empresa de IT sin importar su tamaño, uno se enfrenta con una nueva cultura y diferentes maneras de pensar que están impregnados en la cultura que construyó esta empresa.
 
Es muy común hoy en día en grandes y mediana empresas, especialmente las multinacionales, que los nuevos empleados pasen por los procesos de integración para conocer la cultura de la empresa y la forma en la que la empresa construye y establece su estilo de trabajo entre equipos.
 
Un paso importante para usted que está ingresando en una nueva empresa es tratar de entender todo sobre su forma de hacer negocios y ofrecer valor a sus clientes y de ser necesario conocer todo lo relacionado al sector que estas ingresando.
 
Para situarnos mejor en este asunto, conoceremos la historia de Leónidas y Agustin:
 
Agustin y Leónidas llegaron en la misma semana en una consultora que desarrolla software entre otras actividades, Leónidas en soporte técnico y Agustin como Analista de la prueba.
 
Agustin tenía 23 años y todavía estaba decidiendo si seguiría con la universidad o si seguía distintos tipos de certificaciones de as temáticas que a él le gustaban.
 
Pero Leónidas tenía 20 años y como sabía que quería ser un desarrollador de software y experto en SaaS, estaba cursando Ciencias de la computación y corrió detrás de algunas certificaciones en el área para demostrar sus conocimientos.
 
Luego de su ingreso en la empresa, ambos pasaron por el proceso de integración para conocer todos los equipos y áreas de la empresa.
 
Agustin, estaba muy interesado en ver que puesto podría estar libre en cada sector, como para postularse en un futuro, ya Leónidas se centró en hacer una muy amplia red de contactos internas con las demás áreas y entre los empleados involucrados en cada proyecto la compañía ya que pensaba que todos podrían enseñarle una o dos cosas acerca de cada actividad que la empresa estaba involucrada y proyecto que estaban desarrollando.
 
En el transcurso de los meses en la empresa, Agustin fue capaz de detectar algunas posiciones disponibles y decidió esperar cumplir por lo menos un año para postularse.
 
Como Leónidas ya había hecho contacto con diversos sectores y sobre todo en su área había ya construido la confianza de sus jefes/superiores, siempre comprometido con los procesos de la empresa y cumplir sus objetivos. No solo estaba comprometido en conocer las formas de negocio que la empresa ofrecía, sino que todo el tiempo que podrían mejorar las ofertas y aportar sugerencias para agregar valor a los clientes de la empresa lo hacía.
 
Antes del mínimo tiempo requerido para un ascenso en la compañía, Leónidas fue invitado a reemplazar el Programador despedido de la empresa y tuvo su primer contacto con el desarrollo de software en la empresa y Agustin pensaba que toda esa situación era una falta de consideración con él y decidió cambiar de empresa. Agustin ya venía de un cambio por la misma situación.
 
Agustin iría repetir esos cambios de empresas en varias ocasiones hasta que se dio cuenta que estaba tirando su carrera en la basura y se puso a estudiar para tener más posibilidades y estabilidad por más que a él esa idea mucho no le gustara.
 
Ya Leónidas siguió creciendo en su empresa y después de mucho tiempo, decidió construir su propia compañía de desarrollo de software SaaS, aprovechando los conocimientos y know-how que adquirió.
 
Después de mucho tiempo y el éxito de la empresa de Leónidas, Agustin y Leónidas se encontraron otra vez y después de algunas conversaciones, Agustin fue invitado a trabajar en el área de pruebas de la compañía de Leónidas, como su empleado.
 
¿Sabías que además de Agustin, hay varios jóvenes que han entrado y salido de  muchas empresas pensando en ganar más y tener un buen puesto y no piensan en su crecimiento profesional y la posibilidad que lo rodean.
 
Leónidas siempre fue un joven con una visión empresarial y entendió que si quería crecer y construir una carrera exitosa, necesita más que conocimientos, necesitaría construir relaciones importantes y realmente comprometerse con sus objetivos profesionales.
 
Hay un concepto donde la idea es desarrollar la capacidad de una mentalidad emprendedora aunque seas un empleado de una empresa.  La misma trata de construir en el empleado la visión del dueño de la empresa y que el mismo se comprometa con los resultados que está entregando a la empresa en que trabaja y los clientes de esta. Aprender a tener visión mucho más allá de su tarea y entender los negocios. 
 
Tener visión es ver posibilidad y oportunidades donde nadie es capaz de ver o peor aún, donde la mayoría está viendo una crisis.