Ene 24 2014

En «Ventanas a la Red» de Radio3W, hablando de Hacking y Servidores Web con Pilar Movilla

Radio3W, Ventanas a la RedHoy, como todos los viernes, ha visto la luz un nuevo programa de «Ventanas a la Red», espacio destinado a tratar temas relacionados con la seguridad informática en todas sus variantes dentro de la programación de Radio3W. Según ellos, el enfoque está orientado a profesionales, pero yo lo recomiendo a todo tipo de público interesado en estas cuestiones (por cierto, felicidades por ese primer año online;).

El espacio está conducido por Pilar Movilla y además de destacar su gran profesionalidad, vaya un gracias desde aquí Pilar tanto por invitarme a estar en tu programa, como por la cercanía y lo cómodo que estuve durante toda la grabación.

En sus programas podréis escuchar una primera parte de 45 minutos destinada a debates o entrevistas, para seguir después con la sección “No Hack no Fun” de la que se encarga Juan Carlos García, en la que os podéis poner al día de noticias y eventos relacionados con el Hacking. También podéis escuchar todos sus programas a través del feed de Ivoox (es de mis podcast de cabecera). Por cierto, grabamos el día que este blog cumplió 8 años -;).

¿De qué hablamos? de mis inicios, los proyectos que llevo adelante, de mi futura participación en MorterueloCON, mi Lab en RootedCON, algo de hacking, mi día a día con los servidores en APACHEctl, etc. Acceso al programa y audio en Radio3W: “Hacking y seguridad bajo GNU/Linux”.

Tags: , , , , , , , , , , ,


Dic 17 2013

En el podcast de El Telar del Geek. Sobre GNU/Linux en la educación, privacidad y Software Libre

GNU / Linux en la educaciónComo dice mi amigo Daniel en su post, llevábamos tiempo sin grabar. Dicho y hecho, el tema me interesaba y también a él. En un primer momento, íbamos a hacer un Hangout (de esos que tan poco me gustan-;) y yo tenía preparada en VirtualBox una demo de “Sugar” (Distro de GNU/Linux para los más pequeños, gracias n1mh por las pistas en Kernel Panic 41), pero todo se torció y no hubo forma con el plugin del navegador/es de Google Talk.

Por lo que al final, quedó en formato podcast. Como no me tocó a mi eso de la edición -P y me da bastante palo escucharme, haré un ejercicio de memoria. Creo que hablamos aparte de Sugar y GNU/Linux en general, sobre el uso (o falta de) Software Libre en el sistema educativo, ciertos prejuicios que hay contra él, en ocasiones por falta de conocimiento y en otras por intereses creados (licencias = pasta), algo de Android, privacidad y alguna cuestión de seguridad. Así que lo dicho Dani, gracias por hacerme un hueco ahí y un placer volver a grabar contigo (y Rebeca -;).

El podcast –> en “El Telar del Geek. (P.D. El próximo lunes grabo con Forat Kernel Panic 42).

Tags: , , , , , ,


Oct 09 2012

Desarrollo web, sistemas y “emprendedores low cost” ¿estás seguro?

En medio de un mundo de recortes o “precios ajustados a la situación actual” (que suena mejor), hay mucho “emprendedor” de tres al cuarto (al final puntualizo, no se puede generalizar) que pretende poner en marcha un proyecto web abocado desde el principio al fracaso, bien aprovechándose del esfuerzo ajeno, o sin querer pagar a gente preparada en cuestiones fundamentales para la buena marcha de su negocio.

Y así nos va, figuras como consultores (espirituales) que hacen de intermediarios sin la preparación deseada, le dicen al autónomo listillo de turno (perdón, emprendedor) lo que quieren oír. Quizás, ahí radique la primera diferencia, escuchar es un concepto más amplio y para eso tienes que estar preparado a que te digan lo que no te gusta “oír”…

Resulta inquietante ver como proyectos con grandes aspiraciones, toman forma en sobremesas plagadas de conceptos totalmente alejados de la realidad. Creo que la biografía de Steve Jobs (aún no la he leído) ha dejado un legado de visionarios, pero de los que ven visiones muy alejadas de la cruda realidad.

Yo soy de los de Stallman, me van las historias de perdedores y cuando subo a la montaña, no me mato por ser el primero en llegar a la cima. Y aunque no sea un ejemplo a seguir para mi, la mala noticia para esos “empresarios” es que Jobs, sólo ha habido uno.

– “Tengo una idea rompedora, estoy buscando la forma de monetizarla por Internet y se puede poner en marcha casi sin inversión” – (iluminado 1 / Emprendedor – Autónomo de los de toda la vida).

– “¿En serio? ¿de qué se trata? Tengo un contacto de los buenos, montamos la web cagando hostias, controla de todo y anda muy pillado, verás como le interesa – (iluminado 2 / Consultor – espiritual).

La historia continúa buscando un dominio (antes del postre), en el café ya han registrado el Twitter y empiezan a pensar en la cantidad de “amigos” que tienen en Facebook para apoyar su creación. Con la primera copa, uno coge una servilleta y en medio de un estado de clarividencia, empieza a dibujar (todos llevamos un diseñador dentro), mientras el otro no para de decir “lo veo tío, lo veo…”, en la última copa se vienen arriba y en sus tweets ya puedes leer el típico “iniciando nuevo proyecto”…

(Se conocen casos en los que junto al dominio, ya contratan un servidor, barato, eso sí, que estamos empezando y total, en el anuncio decía que por 1 €/mes, está todo incluido. Venga, hagamos un esfuerzo y pillamos el de 5).

Después de la “resaca 2.0” y montar un negocio en 3 horas, al día siguiente, uno de ellos (consultor, con mucho espíritu) coge el teléfono y hace la mítica llamada:

– Hola, tengo un proyecto entre manos, estamos empezando tío, pero si la cosa va bien hay pasta para todos. Tenemos todo hecho, el dominio, la web planteada, Twitter, etc, ya te contaré, pero te adelanto que no te llevará nada, meteremos un WordPress y he visto una plantilla que se sale –

El desarrollador que no es tonto, al otro lado de la línea pone cara de “esto me suena” y se toma otro café…

(Mientras tanto, el autónomo ha cambiado a toda hostia sus perfiles y tiene una sensación de angustia hasta que encuentra esa jodida foto de la boda del año pasado en la que aparece con corbata y por fin, consigue ponerla de avatar, hay que dar imagen).

No está de más apuntar que en estos casos, hay un tanto por ciento elevado en los que uno de los iluminados, además es experto en SEO, SEM y administrador de sistemas Cpanel, Plesk y phpMyAdmin…

El desarrollador no lo ve claro y prefiere pasar del tema elegantemente. En otro momento de clarividencia, el consultor (espiritual) le dice al pupilo de Jobs:

– “Da lo mismo, lo monto yo y eso que nos ahorramos” – , el otro dice – “cojonudo, yo voy a ir a un evento de emprendedores a hacer networking”, pero primero pasaré por Zara a coger algo de ropa “casual pero formal”, eso sí -.

El consultor “consulta” a su cuñado que estudió derecho, sobre el tema legal de la web y controla un huevo, empieza a crear cuentas de correo en el Plesk y como se viene arriba, compra un theme para el WordPress “de los caros” y después de horas de esfuerzo, pone en marcha el plugin del carrito de la compra y consigue entender eso de los menús personalizados… (el emprendedor está negociando duramente con su operadora para conseguir un S3 y un iPhone 5 “por empresa” de forma urgente, después irá al banco para lo de la pasarela de pago y la VISA…).

En una semana ya está todo montado y la “empresa” es una realidad. – “Ha sido duro, pero lo hemos conseguido” – se dicen mientras toman un café (leyendo el Diario Expansión).

En menos de seis meses el sueño finalizó… ¿Cómo acabó? Dejo los 5 presuntos finales a vuestra elección:

1 – Entre tanto networking, salieron dos actualizaciones de seguridad para WordPress, tenían la versión visible y no querían actualizar “por si petaba el diseño”. Explotaron un bug y les dejaron K.O. Llamaron al desarrollador y cuando les abrió los ojos, se dieron cuenta que no era algo viable a medio plazo si lo querían hacer bien…

2 – Al consultor “SysAdmin” se le pasó darle al botón de “actualizar” en el Plesk de turno, pero previamente, también se comieron un “micro-update”, de esos sobre los que Parallels ni siquiera informa y “los del hosting”, les dijeron “algo de unos ficheros .js” que les colaron y un phising de un banco de Brasil, no tenían un backup.

3 – Cuando contrataron el dominio, no se fijaron en que era una marca registrada para Europa y España “había otra web con el “.es”, pero joder, era de maquinaria industrial”, se lamentó el “emprendedor” que no tenía ni dinero ni ganas para la batalla legal…

4 – Seis meses después, no se pasaban por la web ni los de la familia, gastaban más en enlaces patrocinados por Google “hay que estar arriba” que lo que percibían en concepto de ventas realizadas. Cuando se acabó el dinero, se acabaron las visitas.

5 – Uno de ellos se bajó del carro, (el “consultor”) le llamaron de una entrevista para trabajar a media jornada por 400 € al mes y con la intención de ir dándole duro a la web por las tardes, pero entre tanto lío técnico y las facturas, al final consiguió una jornada completa y dejó sólo a su amigo el visionario. No lo encajó mal, le miró a los ojos y le dijo -“bueno, también Jobs lo perdió todo y pasado un tiempo volvió para triunfar ¿no? –

# Disclaimer. Que no se puede generalizar es tan obvio como real es esta historia. Conozco a grandes trabajadores que acabaron siendo destacados emprendedores, algunos “low cost” en cuanto a la inversión en lo económico, pero no en conocimientos y horas computadas. En otro post, os contaré otra historia, la de personas que lo quieren hacer bien desde un primer momento y no dan con la gente adecuada. ¿Sobre el final? irrelevante, lástima de principio…

Tags: , , , , , , , ,


Ene 07 2012

Hablando de seguridad wi-fi en el podcast de “El telar del Geek”. (Antes “El Arca de la Alianza”)

Bueno, pues estamos de estreno, por fin Dani se ha animado a volver a grabar y he tenido el honor de ser con quien “acabó”, o más bien cerró una etapa en “El Arca de la Alianza“, para ahora, bajo otro nombre y dominio www.eltelardelgeek.com, comenzar a colaborar en la sección de seguridad informática, (con espíritu de; “para todos los públicos”), cada mes.

Podcast

Me alegro mucho por él ya que, viendo que en un día ha tenido más de 1.000 descargas según me comentaba, tiene que ver el tirón de su podcast y que la gente estaba ahí esperando a que se pusiera “micro a la obra” ;).

Como comento en la entrada original (acceso al audio y demás datos), en el momento de grabar. no sabíamos nada sobre la vulnerabilidad en WPS y lo he recomendado desactivar la opción caso de venir habilitada, en los comentarios de esta primera entrega.

Muchas gracias “Sr Perogrullo en Twitter o Dani para los amigos, ya sabes que puedes contar conmigo y ahí estaré todos los meses intentando aportar algo de lo aprendido.

Por cierto, si en el año 2010 tuve la satisfacción de que uno de nuestros podcast (especial SysAdmin con Ricardo Galli) se colase en el “Top 2010” en tecnología (se seleccionan dos por cada categoría) en el  2011 repetimos con el que grabé para Daniel, hablando de “Hackers y Crackers“, Estad atentos a sus audios ya que sacará uno cada semana (fotografía, seguridad, tecnología, etc).

(Pdta, para los aficionados a estos temas, grabé otro sobre seguridad con Dani y está el “Especial Seguridad” con Sergio Hernando).

Tags: , , ,


Dic 19 2011

Pentesting, o cuando las herramientas son un medio, no un fin.

Category: Hacking | Redes,Mi Opinión,Tecnologíadabo @ 10:46 am

Mucha gente me pregunta habitualmente acerca de qué aplicaciones pueden usar para iniciarse en el mundo del “Pentesting” (Tests de penetración o intrusión, en sistemas remotos normalmente y también en entornos locales), no está de más recordar que las herramientas son muy importantes, pero sólo son un medio, no un fin.

Lo que sucede con estos temas es que la realidad aquí casi siempre supera a la ficción, o a esa parte en la que el típico scanner de turno, revela unos resultados negativos para el host analizado. A partir de ahí, comienza una labor que va mucho más allá de las gráficas de Nessus por citar un ejemplo.

Si hablamos de pruebas “a ciegas” (sin acceso local al sistema a analizar), ciertos banners, huellas o “fingerprint” del sistema operativo, servicios y versiones corriendo en la máquina, pueden estar modificados y hay que saber discernir entre los “falsos positivos” y la realidad. Puede suceder lo mismo con la topología de la red cuando intentas hacer un esquema de ella.

En el caso de un test con acceso físico o remoto a la máquina o red a auditar, te encuentras muchas veces con situaciones en las que tal y como comentamos Sergio Hernando y quien suscribe en un podcast especial sobre seguridad (habrá otro), en ocasiones no es posible parchear y parar un entorno en producción ya que ahí suele prevalecer el “uptime” y la productividad frente a la “posibilidad de” (que suceda algún desastre informático).

En el día a día de mi labor como consultor freelance y de la que llevo a cabo como responsable del área de hacking ético en APACHEctl, creo que lo que más cuesta, es hacer llegar bien el mensaje. Un buen estudio previo de los problemas y necesidades de la empresa, conseguir llegar a las personas adecuadas, ponerte en su lugar y no pretender que las cosas se hagan como a ti te gustarían, sino como realmente son (que sí, no somos los protagonistas) y cuando acabes tu trabajo poner en marcha un plan de actuación adecuado, es fundamental para que tu análisis no caiga en el olvido. Pero eso sí, actúa siempre con valentía y defendiendo tu trabajo y profesionalidad.

Algunos podrán pensar “bueno, yo he cobrado mi auditoría, he reportado y ahora ellos verán“. Craso error, si no das un valor añadido y las medidas necesarias a poner en marcha no se llevan a cabo, considéralo un fracaso ya que sí, habrás cobrado, pero será difícil que vuelvan a llamarte, tu informe quedará como un “ahh sí, algo hicimos con ellos pero no sirvió para nada”. Esto no quiere decir necesariamente que hayas hecho mal tu trabajo, sino que no ha sido lo que tu cliente necesitaba…

Puedes ser muy bueno en la fase de reconocimiento, localizar vectores de ataque y revelación de brechas de seguridad, pero por muy frustrante que pueda parecer, si lo que haces no tiene un fin aplicable, con el “sistema hemos topado”. Si ya tenemos un hándicap de base como lo es el que se invierte mucho en “Social Media” y en seguridad lo “justamente imprescindible” o “cuando no queda más remedio”, nuestro esfuerzo debe ser mayor aún y el objetivo es conseguir que de nuestro análisis previo, salga un segundo trabajo que no es otro que implantar las medidas adecuadas para paliar los problemas localizados.

Así que el mejor consejo que humildemente te puedo dar, desde la experiencia y algún palo que profesionalmente he podido llevarme, es que las herramientas de auditoría son sólo un medio, el “fin” es que sepas o consigas hacer llegar de forma adecuada el mensaje dentro de entornos muchas veces un tanto “hostiles” hacia tu trabajo. En lugares donde hay mucho “miedo al cambio” o simplemente “tu verdad duele, conocer las políticas de actuación o cómo es la toma de decisiones e idiosincrasia de la empresa, son casi más importantes que tu certeza con Nmap.

Y tampoco olvides que el primero que debe valorar su trabajo eres tú, por mucho que haya tanta crisis y las cosas estén complicadas, no caigas en el error de devaluarte a ti mismo. El precio es importante, pero también es un medio, conseguir el cliente, la calidad y profesionalidad, un fin, mantenerlo.

Mucha suerte ahí fuera -;).


Dic 04 2011

Finalizado el curso; “Las TIC en la gestión de la empresa autónoma” y LOPD – LSSI. (Con seguridad).

Category: Dabo | Personal,Mi Opinión,Tecnologíadabo @ 11:27 pm

Instituto de formación y estudios socialesActualización: Finalizado en Febrero de 2012  curso, sobre LOPD y LSSI. Tengo varios pendientes de impartir, todos relacionados con la PYME y las TIC en diferentes ámbitos (el 23/3/2012, imparto uno de SEO).

Lo primero que he de decir es que el balance ha sido muy positivo. Desde el pasado 7 de Noviembre hasta el día 29, he tenido la oportunidad de compartir espacio (en Area Tic Oviedo) y experiencias con 13 alumnos dentro de un ciclo formativo que he impartido como formador de IFES (Instituto de formación y Estudios Sociales). Un curso que tenía como nombre “Las TIC en la gestión de la empresa autónoma“. 

La finalidad, era dar una visión actual del enorme impacto de las TIC (Tecnologías de información y comunicación) en la gestión de una PYME o el “día a día” de un autónomo en su trabajo, todo ello con ejemplos reales tanto de como gestionar la gran cantidad de información que actualmente manejamos, entender el Marketing para un Internet cada vez más segmentado, sin descuidar la seguridad y dando pautas para no “irse por las nubes” y que una mala tormenta haga que el viaje acabe antes de lo deseado…

TICTengo que dar las gracias a las “15 partes implicadas” (Los 13 alumnos, IFES y Area Tic), tanto por las ganas, esfuerzo y consecución de objetivos al alumnado, como por el empeño en ofrecer una formación de calidad totalmente aplicable a posibles salidas laborales y situaciones actuales si hablamos de IFES (que lleva desde el año 1986 con esa máxima) ofreciendo unas instalaciones y medios técnicos de lo más adecuados para este curso junto a Area TIC.

Leer el resto de;”Finalizado el curso; “Las TIC en la gestión de la empresa autónoma” y LOPD — LSSI. (Con seguridad).”


Jul 20 2011

Hablando de GNU/Linux en una entrevista para “EnRed 2.0”

Antes de nada, dar las gracias a Raimundo Alcázar (@ralcaz en Twitter) por el interés mostrado y su cercanía a la hora de realizar esta entrevista, os recomiendo seguir su blog personal  donde encontraréis artículos de gran interés sobre sistemas GNU/Linux, Android, programación, seguridad, etc.

Raimundo también es el Presidente de “Asociación EnRed 2.0” y el agradecimiento es por cederme ese espacio para dejar unas líneas dentro del sitio web de la Asociación Tecnológica Jienense. Otro lugar que sigo asiduamente vía RSS o por Twitter.

Estas son las preguntas que me realizaron (debajo el enlace para acceder a ella).

1.- ¿A que edad empezaste en el mundo de la Informática y cómo?

2.- ¿Crees que era más fácil aprender en esa época que en la actualidad con tantos avances tecnológicos?

3.- ¿A que especialidad informática te dedicas actualmente?

3.-¿Cuando y Por qué te decantaste por Gnu/Linux sobre otras plataformas? ¿Que distribuciones has probado?

4.-¿Que Distribución elegirias para trabajar entre Debian, Gentoo y RedHat? Podrías explicárnoslo

5.-¿Qué opinas sobre el contrato social de Debian?

6.-¿Beneficia o perjudica a Gnu/Linux la aparición de Android?

7.- ¿Cual crees que será el futuro a medio plazo con Linux?

8.- ¿Crees que Internet es y ha sido neutral? ¿Los medios digitales 2.0 y redes sociales ayudan a la libertad de la Información en nuestra sociedad?
*Nota: Sobre la neutralidad me refiero a monopolios como Google y en las redes sociales la utilidad de twitter por ejemplo para hacer de cada usuario un periodista como en el 15M desbancando a los medios (des)informativos tradicionales :)

9.- Desarrollas un gran trabajo con vuestras webs, podcast, … etc ¿Cual será tu próximo proyecto?

Acceso a la entrevista –>>  en el sitio web de “EnRed 2.0”.

 

Tags: , , , , , , , ,


Jul 19 2011

Hablando de Hacking, Craking y Hacktivismo en el podcast de “El Telar del Geek”

Con esta van 3 veces que intervengo en el podcast de mi amigo Daniel. Hablando de seguridad, sería la segunda, no hace mucho ya dedicamos un capítulo a charlar sobre seguridad informática que tuvo una buena acogida.

En esta ocasión, Daniel me pidió estar junto a él al micro para hablar de hacking, cracking, hacktivismo, Anonymous, etc, e intentar aclarar un poco los términos. A veces no es fácil hacerlo, pero los medios tradicionales creo que abusan del término “hacker” para acabar metiendo en el mismo saco a hacktivistas, profesionales de la seguridad, gente que informa sobre bugs, ciber-delincuentes, etc.

Os recomiendo leer mi entrada del mes pasado sobre Hacktivismo y el libro “Internet, Hackers y Software Libre

Por un lado, cuesta mucho por más que lo intentes, ver razones éticas en actos que comprometen la seguridad de terceros “sin comerlo ni beberlo”, como se dice coloquialmente, cayendo en ocasiones en el error de, por un motivo en principio defendible, convertirte en Juez o “ajusticiar” sin pensar mucho en las consecuencias finales…

Por otro lado, con la que está cayendo en muchos lugares y los recortes de nuestros derechos y libertades civiles bien en la Red  o fuera de ella, algunos no se deberían sorprender de ver estas acciones que, en ocasiones son expresiones de repulsa ciudadana contra esas actuaciones…

Curiosamente, hoy nos hemos despertado con la noticia de que a pesar de que anunciaron su disolución, LulzSec (a quienes aludimos en el audio) ha entrado de nuevo en acción comprometiendo la web del diario “The Sun” y divulgando la muerte de su propietario (R Murdoch). Por lo que el cambio en sus motivos/motivaciones para realizar sus ataques web, está claro. Tal y como reseño en el audio, ya no son “por la diversión de hacerlo” como decían en sus comienzos. Seguro que muchos estaremos muy al tanto de todos los movimientos y “combinaciones” que se van a dar en los sucesivos días o meses.

El tema debe suscitar cierto interés, ya que según me ha comentado Daniel, es el episodio que más descargas está teniendo, obviamente no por mi intervención, sino porque entiendo que es algo de candente actualidad.. Sólo había hecho un RT desde mi Twitter y hoy ya tengo tiempo para dedicarle esta entrada. Gracias de nuevo Daniel ;).

Acceso a la entrada original en “El arca de la Alianza”.

Tags: , , , ,


Página siguiente »