Entradas

Mostrando las entradas con la etiqueta seguridad

La izquierda virgen y las víctimas de la sociedad

Hay algo sutil en el progresismo y la izquierda virgen

Hablan de atacar las raíces de cuestiones como la inseguridad, la educación, la droga, la injusticia, etc. los grandes males de la sociedad. Sin embargo, lo hacen para no afrontar la responsabilidad de atacar sus epifenómenos, que deben ser administrados en el corto plazo y que no son tan angélicos como discutir desde un teclado o tirando temas en una tertulia de la universidad.

Así dicen proteger a los niños para el futuro haciéndolos asertivos, empáticos y personas de bien, pero le niegan a esos niños cosas básicas y necesarias como la lectura de los clásicos, una buena memoria y un ámbito paterno donde la autoridad ordena las voluntades a lo mejor.

Así pregonan las bondades de la justicia social en pancartas, universidades públicas y territorios, para luego cederle la dicha justicia a unos intermediarios oscuros, no elegidos, que levantan beneficios y arman burocracias injustas.

Así dicen querer la reinserción de los delincuentes, pero desconocen el deber primero de justicia: cumplir una condena proporcional al daño ocasionado a la víctima. Este último me parece particularmente malo porque es revoltante, adolescente y buenista. Es el que motivó este corto texto apopléjico.

A la vez, del mismo modo que son deshonestos con los epifenómenos o síntomas a atacar, también se resisten a discutir su propia percepción de lo que es fundamental o causa raíz y de lo que no. Dan por sentada la pureza de sus ideas, la obligación moral de los antagonistas de aceptarlas como verdaderas.

Le es más importante la reinserción que la justicia, más importante la sociedad injusta que las malas decisiones de vida, no quieren el castigo y no quieren ver la necesidad de salvación. Todas las jerarquías tergiversadas.

Enojado heme.



CISO y Distributismo

A mojarse las barbas.

Tomen algo de tomismo y guildas medievales, cuerpos intermedios, subsidiariedad y propiedad privada. Lean unos meses de The Distributism Review y algo como el artículo de justicia distributiva de McNabb y comparen contra la redistribución de la riqueza socialista de Argentina, lo van a ver en lo de Hugh Walter the Tomnist Inheritance…; con eso van a estar a tono del matete que tengo en la cabeza.

De ese acervo cultural variopinto queda una ensalada simpática y una pregunta que surge de contactarse con colegas y empresas: ¿Cómo encaja el rol de Seguridad Informática en una sociedad de la pequeñas propiedades y empresas?

Me corregirá alguien en un comentario que esa visión es reduccionista del distributismo, pero yo la aplico a este concepto puntual: las empresas grandes tienen estructuras muy complejas que requieren el desarrollo de estructuras internas de Seguridad Informática que se transforman después en análisis de riesgo de negocio, complejas soluciones técnicas, sueldos, etc. En una sociedad distributista las grandes empresas tienen otro color y no son la regla común, son la excepción y el rol del responsable de seguridad informática debería de cambiar pasando de funcionario con sueldo y responsabilidades altos (también dedicación servil :-) ), a un nuevo enfoque de investigador y organizador de los problemas de seguridad de un montón de pequeñas empresas e industrias.

¿Es viable esto para los actuales Jefes/Gerentes de Seguridad Informática? Yo veo que si la transición fuese violenta y ahora el cambio sería posible, pero con los años va perfilándose un CISO (Jefe/Gerente de Seguridad Informática) cada vez más especializado, con más herramientas y con una carrera que lo encausa y lo hace llegar al punto de no retorno rápidamente, de modo que no le queda otra alternativa que penar de empresa grande en empresa grande.

Un profesional de seguridad informática en un planeta distributista debería pelear contra los mismos molinos de viento que actualmente (los fallos en las aplicaciones y las medidas de seguridad pobres) pero para unas redes muy diferentes. Pequeñas redes interconectadas en base software sencillo y un trato del cliente muy vinculado al otro proveedor de servicios informáticos actual de las pymes con pantallas: el bien amado Soporte Técnico.

Servicios, servicios y muchas horas de docencia para ayudar a que los propietarios de pequeñas empresas tengan las cosas en orden y los riesgos conocidos. Tiene buena pinta.

Tengo mucho pendiente por el lado de investigación:

El tema de WPA y como romperlo en un minuto, un problema de seguridad que podría afectar los estándares Wireless .
Ver como resolvieron este Reto Hacking, se aprende mucho de estos artículos .
Leer algo de CompartiMOSS y la última Insecure - Mag .
Aprender y probar el último BSOD de Windows Vista.

 
Pero todo esto va a tener que esperar, hay otras tanta urgencias sumado al día a día del teléfono, pongo esto para que me sirva de ayuda memoria. Calculo que para cuando los quiera ver ya vana a estar todos los parches disponibles.

ROI en Seguridad

2006-09-12 Orange County security
El asunto del ROI (Retorno de la inversión) en Seguridad es una mentira, me la paso recibiendo artículos de vendedores que me hablan de ROI en seguridad cuando el mismo no existe. ¿Por qué? Por que la Seguridad nunca puede ser una inversión, es siempre un gasto destinado a mitigar un riesgo, deberían saberlo si quieren vender seguridad.

Todo lo que les hablen de ROI en Seguridad es papel pintado o un intrincado biri biri semántico.

Memorias DRAM y encriptado de discos

Las nuevas notebooks traen posibilidad de implementar sistemas de encriptado del disco rígido para evitar el robo de la información.
Los sistemas operativos utilizan este tipo de protección con anternativas como BitLocker en Windows Vista, dm-crypt en Linux y FiloeVault en Mac OS con la ayuda de memorias DRAM.
Hoy leía esto, Cold Boot Attacks Against Disk Encryption y en particular el párrafo :
The root of the problem lies in an unexpected property of today’s DRAM memories. DRAMs are the main memory chips used to store data while the system is running. Virtually everybody, including experts, will tell you that DRAM contents are lost when you turn off the power. But this isn’t so. Our research shows that data in DRAM actually fades out gradually over a period of seconds to minutes, enabling an attacker to read the full contents of memory by cutting power and then rebooting into a malicious operating system.
Si bien es un ataque de proporciones y riesgos remotos, no deja de ser bastante sencillo para alguien enfocado al robo de información y con un objetivo claro.

Un poco de Whisky y legislación electrónica

Ayer por la noche mientras tomaba un whisky después de cenar me dediqué a leer http://www.securityfocus.com/columnists/463 que trata de mil temas tontos de abogados acerca de la seguridad de los sitios web e infraestructuras con acceso público.

Todo lo relacionado con legislación electrónica tiene en Estados Unidos mucho más historia que en Argentina, es por una parte de brecha digital y por otro poco de sobreabundancia de abogados. Manejan conceptos como propiedad electrónica sin problemas y ya tienen una jurisprudencia importante. Me explicaba una vez un abogado amigo (si le entendí bien) que el derecho yankee es más pragmático porque legisla sobre casos y no sobre cosas como el argentino, esto hace que puedan definir "trepass" sin problemas cuando hablan de un sitio web mientras que en Argentina los problemas son muy grandes para definir propiedad sobre algo que en realidad no existe como cosa.

El artículo presenta el tema del "Trespass", algo que podríamos definir como acceso no autorizado a una propiedad y deja la pregunta de "¿Que pasa cunado accedo a un servicio disponible por estar mal asegurado?".

One commentator on Slashdot has noted that:

What the judge has done is, effectively, to say that each person who asks a public server for information that it is explicitly designed to provide to all and sundry needs to get specific permission for that content from that publisher. This is completely at odds with how the Internet works. The Internet is designed in such a way that servers provide content to anyone who asks, unless the owner has configured the server not to do so.

Sierra could easily have prevented zone transfers from their name servers if they so chose. If they did not do so, then the presumption is that they intended to allow it. There are many very good reasons why a service provider would want their zone to be transferrable, and by configuring their nameservers in that way, they were, in effect, doing the same thing as someone leaving a stack of maps out in public, for all to take at their leisure.

Again, is failing to prevent something the same as authorizing it?

Se impone la analogía: si paso por el frente de la casa de N y la ventana esta abierta no estoy violando su propiedad si miro los pisos nuevos que puso en el living. Distinto es si instalo una cámara de vigilancia apuntando a su ventana desde el molino de M, lo más probable es que vaya a tener problemas con N.

En el caso de la propiedad de un servicio web las fronteras no son tan claras, en Argentina no hay legislación al respecto y el termino acceder o violar, cuando se habla de un servicio mal configurado, puede darse a miles de interpretaciones distintas. Es de mi opinión que debería legislarse con el concepto de servicio disponible - acceso autorizado olvidando las implicancias de la intrusión para hacer un esfuerzo en el uso posterior de la información recolectada mediante ese acceso.

Pero no soy abogado, Gracias a Dios.

CSD - Salude aquí

¿A que viene la nota anterior, cuando es sabido que acá en XavMP no se habla de trabajo?

Pasa que hoy es el día internacional de la Seguridad Informática, el Computer Security Day, y nos incumbe sobremanera hacerle algo de difusión.

Dejen saludos y felicitaciones.