<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sevilla Sec&#38;Beer</title>
	<atom:link href="http://www.sevillasecandbeer.org/feed" rel="self" type="application/rss+xml" />
	<link>http://www.sevillasecandbeer.org</link>
	<description>Gestión creativa de la seguridad de la información</description>
	<lastBuildDate>Wed, 22 Feb 2012 14:29:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Security investigations (Dire Straits)</title>
		<link>http://www.sevillasecandbeer.org/archives/2005</link>
		<comments>http://www.sevillasecandbeer.org/archives/2005#comments</comments>
		<pubDate>Wed, 22 Feb 2012 14:29:26 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[cancion]]></category>
		<category><![CDATA[cultura]]></category>
		<category><![CDATA[metáforas]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2005</guid>
		<description><![CDATA[Siempre que empiezo alguna auditoría de seguridad resuena en mi mente el Private Investigations de Dire Straits. Esta canción retrata la investigación de un detective privado y cómo lo que descubre le va afectando emocionalmente. Como supongo que muchos de los que trabajamos en seguridad nos sentimos identificados con esto, he hecho algunas leves modificaciones [...]]]></description>
			<content:encoded><![CDATA[<p>Siempre que empiezo alguna auditoría de seguridad resuena en mi mente el Private Investigations de Dire Straits. Esta canción retrata la investigación de un detective privado y cómo lo que descubre le va afectando emocionalmente.</p>
<p>Como supongo que muchos de los que trabajamos en seguridad nos sentimos identificados con esto, he hecho algunas leves modificaciones en la letra de la canción para incluir elementos de seguridad. Os la dejo aquí:</p>
<blockquote><p><em>It&#8217;s a mystery to me &#8211; the game commences</em><br />
<em> For the usual fee &#8211; plus expenses</em><br />
<em> Confidential information &#8211; it&#8217;s in a database</em><br />
<em> This is my investigation &#8211; It will last a few days</em><br />
<em> I go checking out the reports &#8211; digging DNS</em><br />
<em> You get to know all tools in this line of work</em><br />
<em> Unhardened services &#8211; there&#8217;s always an excuse for it</em><br />
<em> And when I find the reason I still can&#8217;t get used to it</em><br />
<em> And what have you got at the end of the day?</em><br />
<em> What have you got to take away?</em><br />
<em> A couple of XSS and a new set of lies</em><br />
<em> Blind SQL injection and a pain behind the eyes</em><br />
<em> Scarred for life &#8211; no compensation</em><br />
<em> Security investigations</em></p></blockquote>
<p>Os dejo un vídeo de la canción para que podáis escucharla&#8230;</p>
<p><iframe src="http://www.youtube.com/embed/AhM4tyL5d6I" frameborder="0" width="420" height="315"></iframe></p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2005/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Indefensión aprendida y psicoSeguridad de la Información</title>
		<link>http://www.sevillasecandbeer.org/archives/1999</link>
		<comments>http://www.sevillasecandbeer.org/archives/1999#comments</comments>
		<pubDate>Wed, 22 Feb 2012 14:05:30 +0000</pubDate>
		<dc:creator>olyoly</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[aprendizaje]]></category>
		<category><![CDATA[cultura]]></category>
		<category><![CDATA[factor humano]]></category>
		<category><![CDATA[personal]]></category>
		<category><![CDATA[principios]]></category>
		<category><![CDATA[psicoInfosec]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=1999</guid>
		<description><![CDATA[&#160; &#160; Hace tiempo que no escribo nada. Disculpadme, motivos personales y profesionales me tienen disperso. Algunos de estos motivos son positivos y otros no tanto. Entre los positivos (como algunos sabéis) está que me matriculé en la UNED para estudiar el grado de Psicología y he estado las últimas semanas centrado en aprobar los [...]]]></description>
			<content:encoded><![CDATA[<p><iframe src="http://www.youtube.com/embed/OtB6RTJVqPM?rel=0" frameborder="0" width="480" height="360"></iframe></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Hace tiempo que no escribo nada. Disculpadme, motivos personales y profesionales me tienen disperso. Algunos de estos motivos son positivos y otros no tanto. Entre los positivos (como algunos sabéis) está que me matriculé en la UNED para estudiar el grado de Psicología y he estado las últimas semanas centrado en aprobar los primeros exámenes&#8230;</p>
<p>Por cierto, en el último examen me encontré con otro de los miembros de nuestro selecto club de la seguridad y las cervezas&#8230; así que en la próxima quedada creo que vamos a poder discutir sobre algunos temas interesantes.</p>
<p>Después de este primer semestre se van confirmando mis sospechas: &#8220;el enfoque de otras disciplinas puede enriquecer mucho la gestión de la seguridad&#8221;.</p>
<p>Como comprenderéis, aun no tengo ni idea de psicología y solo he empezado a sumergirme en algunas de las teorías que componen este marco de estudio científico. Poco a poco voy conociendo conceptos que no puedo evitar relacionar con el día a día de la gestión de la seguridad. Si consigo disponer del tiempo suficiente trataré de compartirlos con vosotros y si algún psicólogo nos lee y ve que digo burradas que arroje luz por favor!!</p>
<p>El de hoy es el concepto de <a title="Indefensión aprendida" href="http://en.wikipedia.org/wiki/Learned_helplessness" target="_blank">Indefensión aprendida</a>:</p>
<blockquote><p>Es un proceso que tiene lugar cuando un organismo aprende que sus respuestas y los reforzamientos son independientes, llevando al organismo a un estado de incapacidad percibida de resolver las situaciones de amenaza. La indefensión tendría lugar <strong>cuando se pierde el control de las consecuencias del propio comportamiento</strong>.</p>
<p>Cuando una persona o un animal se enfrentan a una amenaza o una pérdida, aparece la respuesta de estrés asociada al miedo. Si aprenden que la respuesta no es controlable y tiene lugar la indefensión aprendida, <strong>la depresión sustituye al miedo</strong>, es decir que las situaciones no controlables generan estrés.</p></blockquote>
<p>Seguramente el <a title="Indefensión aprendida" href="http://youtu.be/OtB6RTJVqPM" target="_blank">vídeo</a> del principio del post os deje más claro el concepto.</p>
<p>Yo me pregunto si esta teoría explica la conducta de muchos gestores TI que no hacen nada por mejorar la seguridad de sus servicios e información. Sabemos que la seguridad al 100% nunca se consigue y que aunque una organización gestione adecuadamente su seguridad se producirán incidentes. Además en muchas ocasiones los responsables TI no están formados y capacitados para una gestión integral y metodológica de la seguridad, lo que se traduce en acciones puntuales, no planificadas, artificiales y contratadas a proveedores que muestran poco interés en algo que no sea trincar el dinero y salir corriendo al próximo cliente.</p>
<p>En definitiva tenemos personas que dan respuestas (más o menos adecuadas) a amenazas y que perciben que los resultados siguen siendo incontrolables: continúan produciéndose incidentes. Aparece la indefensión aprendida y el miedo/acción se transforma en depresión/inacción/resignación&#8230;</p>
<p>Si esto es así&#8230; ¿qué sentido tiene que en cada una de las presentaciones comerciales y charlas de concienciación se siga usando el miedo para provocar la acción?</p>
<p>¿¿Le veis sentido o es una paja mental???</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/1999/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vota por las principales técnicas de hacking web de 2011</title>
		<link>http://www.sevillasecandbeer.org/archives/1990</link>
		<comments>http://www.sevillasecandbeer.org/archives/1990#comments</comments>
		<pubDate>Fri, 17 Feb 2012 08:20:09 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[referencia]]></category>
		<category><![CDATA[seguridad web]]></category>
		<category><![CDATA[votación]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=1990</guid>
		<description><![CDATA[Jeremiah Grossman, conocido experto en seguridad web (co-inventor, entre otras cosas, del término clickjacking) abre el plazo de votación de las principales técnicas de hacking web de 2011. A diferencia del TopTen del OWASP que indica las principales vulnerabilidades en servicios web independientemente del tiempo, este listado muestra técnicas muy recientes y nos ayuda a conocer [...]]]></description>
			<content:encoded><![CDATA[<p><a href="https://twitter.com/jeremiahg">Jeremiah Grossman</a>, conocido experto en seguridad web (co-inventor, entre otras cosas, del término <em><a href="http://en.wikipedia.org/wiki/Clickjacking">clickjacking</a></em>) abre el plazo de votación de las <a href="https://blog.whitehatsec.com/vote-now-top-ten-web-hacking-techniques-of-2011/?utm_source=feedburner&amp;utm_medium=feed&amp;utm_campaign=Feed%3A+WhitehatSecurityBlog+%28WhiteHat+Security+Blog%29">principales técnicas de hacking web de 2011</a>.</p>
<p>A diferencia del <a href="https://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project">TopTen del OWASP</a> que indica las principales vulnerabilidades en servicios web independientemente del tiempo, este listado muestra técnicas muy recientes y nos ayuda a conocer mejor el engañosamente sencillo entorno de las aplicaciones web.</p>
<p>Sablo aquí el listado de las 51 técnicas de las que se elegirán 15 para tenerlo disponible.</p>
<ol>
<li><a href="http://polyboy.net/docs/2011_DIMVA_Flash_crossdomain_proxies.pdf">Abusing Flash-Proxies for client-side cross-domain HTTP requests</a> [<a href="http://polyboy.net/docs/Talks/2011_Bitingthehandthatservesyou_DIMVA.pdf">slides</a>]</li>
<li><a href="https://grepular.com/Abusing_HTTP_Status_Codes_to_Expose_Private_Information">Abusing HTTP Status Codes to Expose Private Information</a></li>
<li><a href="http://blog.mindedsecurity.com/2011/10/autocompleteagain.html">Autocomplete..again?!</a></li>
<li><a href="http://vnhacker.blogspot.com/2011/09/beast.html">BEAST</a></li>
<li><a href="http://blog.securitee.org/?p=37">Bypassing Chrome’s Anti-XSS filter</a></li>
<li><a href="http://xs-sniper.com/blog/2011/01/04/bypassing-flash%E2%80%99s-local-with-filesystem-sandbox/">Bypassing Flash’s local-with-filesystem Sandbox</a></li>
<li><a href="http://gursevkalra.blogspot.com/2011/11/captcha-hax-with-tessercap.html">CAPTCHA Hax With TesserCap</a></li>
<li><a href="http://shreeraj.blogspot.com/2011/11/csrf-with-json-leveraging-xhr-and-cors_28.html">CSRF with JSON – leveraging XHR and CORS</a></li>
<li><a href="http://lists.webappsec.org/pipermail/websecurity_lists.webappsec.org/2011-February/007533.html">CSRF: Flash + 307 redirect = Game Over</a></li>
<li><a href="http://tinyurl.com/5w6koqj">Close encounters of the third kind (client-side JavaScript vulnerabilities)</a></li>
<li><a href="http://sites.google.com/site/tentacoloviola/">Cookiejacking</a></li>
<li><a href="http://blog.kotowicz.net/2011/07/cross-domain-content-extraction-with.html">Cross domain content extraction with fake captcha</a></li>
<li><a href="http://nakedsecurity.sophos.com/2011/09/07/crowd-sourcing-mischief-on-google-maps-leads-customers-astray/">Crowd-sourcing mischief on Google Maps leads customers astray</a></li>
<li><a href="http://blog.watchfire.com/wfblog/2011/10/dns-poisoning-via-port-exhaustion.html">DNS poisoning via Port Exhaustion</a></li>
<li><a href="http://code.google.com/p/dominator/">DOMinator – Finding DOMXSS with dynamic taint propagation</a></li>
<li><a href="http://shreeraj.blogspot.com/2011/12/double-eval-for-dom-based-xss.html">Double eval() for DOM based XSS</a></li>
<li><a href="http://soroush.secproject.com/blog/2011/12/drag-and-drop-xss-in-firefox-by-html5-cross-domain-in-frames/">Drag and Drop XSS in Firefox by HTML5 (Cross Domain in frames)</a></li>
<li><a href="http://dsecrg.blogspot.com/2011/12/excel-formula-injection-in-google-docs.html">Excel formula injection in Google Docs</a></li>
<li><a href="http://amolnaik4.blogspot.com/2011/03/exploitation-of-self-only-cross-site.html">Exploitation of “Self-Only” Cross-Site Scripting in Google Code</a></li>
<li><a href="http://blog.kotowicz.net/2011/03/exploiting-unexploitable-xss-with.html">Exploiting the unexploitable XSS with clickjacking</a></li>
<li><a href="https://docs.google.com/document/d/1dc1xxO8UMFaGLOwgkykYdghGWm_2Gn0iCrxFsympqcE/edit?hl=en_US&amp;pli=1">Expression Language Injection</a></li>
<li><a href="http://jeremiahgrossman.blogspot.com/2011/03/robert-rsnake-hansen-age-34-has-passed.html">Facebook: Memorializing a User</a></li>
<li><a href="http://blog.kotowicz.net/2011/04/how-to-make-file-server-from-your.html">Filejacking: How to make a file server from your browser (with HTML5 of course)</a></li>
<li><a href="https://media.blackhat.com/bh-us-11/Johansen/BH_US_11_JohnasenOsborn_Hacking_Google_WP.pdf">Google Chrome/ChromeOS sandbox side step via owning extensions</a></li>
<li><a href="http://www.feross.org/webcam-spy/">HOW TO: Spy on the Webcams of Your Website Visitors</a></li>
<li><a href="http://kyleosborn.org/2011/10/09/the-hidden-xss-attacking-the-desktop-mobile-platforms-slides-video/">Hidden XSS Attacking the Desktop &amp; Mobile Platforms</a></li>
<li><a href="https://blog.whitehatsec.com/how-to-own-every-user-on-a-social-networking-site/">How To Own Every User On A Social Networking Site</a></li>
<li><a href="http://blog.kotowicz.net/2011/01/how-to-get-sql-query-contents-from-sql.html">How to get SQL query contents from SQL injection flaw</a></li>
<li><a href="http://blog.kotowicz.net/2011/04/how-to-upload-arbitrary-file-contents.html">How to upload arbitrary file contents cross-domain</a> (<a href="http://blog.kotowicz.net/2011/05/cross-domain-arbitrary-file-upload.html">2</a>)</li>
<li><a href="http://blog.watchfire.com/wfblog/2011/10/json-based-xss-exploitation.html">JSON-based XSS exploitation</a></li>
<li><a href="https://nealpoole.com/blog/2011/10/java-applet-same-origin-policy-bypass-via-http-redirect/">Java Applet Same-Origin Policy Bypass via HTTP Redirect</a></li>
<li><a href="http://yifan.lu/2011/12/10/kindle-touch-5-0-jailbreakroot-and-ssh/">Kindle Touch (5.0) Jailbreak/Root and SSH</a></li>
<li><a href="http://vttynotes.blogspot.com/2011/10/cve-2011-3230-launch-any-file-path-from.html">Launch any file path from web page</a></li>
<li><a href="http://aboulton.blogspot.com/2011/11/new-type-of-vulnerability-lotus-notes.html">Lotus Notes Formula Injection</a></li>
<li><a href="https://websec.wordpress.com/2012/01/04/multiple-vulnerabilities-in-apache-struts2-and-property-oriented-programming-with-java/">Multiple vulnerabilities in Apache Struts2 and property oriented programming with Java</a></li>
<li><a href="http://www.thespanner.co.uk/2011/12/05/nulls-in-entities-in-firefox/">NULLs in entities in Firefox</a></li>
<li><a href="http://lcamtuf.coredump.cx/cachetime/">Rapid history extraction through non-destructive cache timing (v8)</a></li>
<li><a href="http://code.google.com/p/puzzlemall/downloads/list">Session Puzzling</a> (aka Session Variable Overloading) Video <a href="http://www.youtube.com/watch?v=HeP54b52IeQ">1</a>, <a href="http://www.youtube.com/watch?v=iTcOooHbgog">2</a>, <a href="http://www.youtube.com/watch?v=ikIyInm0wAg">3</a>, <a href="http://www.youtube.com/watch?v=-DackF8HsIE">4</a></li>
<li><a href="http://andrewmcafee.org/2011/02/mcafee-apple-itunes-privacy-hole-violation/">SpyTunes: Find out what iTunes music someone else has</a></li>
<li><a href="http://pauldotcom.com/2011/05/stealth-cookie-stealing-new-xs.html">Stealth Cookie Stealing (new XSS technique)</a></li>
<li><a href="http://blog.kotowicz.net/2011/10/stripping-referrer-for-fun-and-profit.html">Stripping Referrer for fun and profit</a></li>
<li><a href="http://blog.c22.cc/2011/04/22/surveymonkey-ip-spoofing/">SurveyMonkey: IP Spoofing</a></li>
<li><a href="http://www.youtube.com/watch?v=woWECWwrsSk">Temporal Session Race Conditions</a> Video <a href="http://www.youtube.com/watch?v=3k_eJ1bcCro">2</a></li>
<li><a href="http://elie.im/publication/text-based-captcha-strengths-and-weaknesses">Text-based CAPTCHA Strengths and Weaknesses</a></li>
<li><a href="http://elie.im/publication/the-failure-of-noise-based-non-continuous-audio-captchas">The Failure of Noise-Based Non-Continuous Audio Captchas</a></li>
<li><a href="http://www.schemehostport.com/2011/12/timing-attacks-on-css-shaders.html">Timing Attacks on CSS Shaders</a></li>
<li><a href="http://elie.im/blog/security/tracking-users-that-block-cookies-with-a-http-redirect/">Tracking users that block cookies with a HTTP redirect</a></li>
<li><a href="http://blog.chromium.org/2011/07/using-cross-domain-images-in-webgl-and.html">Using Cross-domain images in WebGL and Chrome 13</a></li>
<li><a href="https://superevr.com/blog/2011/xss-in-skype-for-ios/">XSS in Skype for iOS</a></li>
<li><a href="http://blog.kotowicz.net/2011/01/xss-track-as-html5-websockets-traffic.html">XSS-Track as a HTML5 WebSockets traffic sniffer</a></li>
<li><a href="http://events.ccc.de/congress/2011/Fahrplan/events/4680.en.html">HashDOS: Effective Denial of Service attacks against web application platforms</a></li>
</ol>
<div> Si sólo tuviéramos tiempo para leerlas y entenderlas todas&#8230;.</div>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/1990/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El libro de la bruja</title>
		<link>http://www.sevillasecandbeer.org/archives/1889</link>
		<comments>http://www.sevillasecandbeer.org/archives/1889#comments</comments>
		<pubDate>Thu, 16 Feb 2012 09:21:39 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[aprendizaje]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[libro]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=1889</guid>
		<description><![CDATA[&#8216;El libro de la bruja&#8216; es como llama mi hija al libro &#8216;The tangled web&#8216; de Michal Zalewski (también conocido como lcamtuf). Por fin he terminado este magnifico libro sobre seguridad en aplicaciones web modernas y voy a escribir algunos comentarios al respecto. Para empezar, os recomiendo encarecidamente este libro si queréis comprender cómo funcionan [...]]]></description>
			<content:encoded><![CDATA[<p>&#8216;<em>El libro de la bruja</em>&#8216; es como llama mi hija al libro &#8216;<em>The tangled web</em>&#8216; de Michal Zalewski (también conocido como <a href="http://lcamtuf.coredump.cx">lcamtuf</a>).</p>
<p>Por fin he terminado este magnifico libro sobre seguridad en aplicaciones web modernas y voy a escribir algunos comentarios al respecto.</p>
<p><img class="aligncenter" title="El libro de la bruja" src="http://www.eyeem.com/thumb/660/475/50dab49953ee66c47a81238aefc6b5f51d70e3d2-1322664870" alt="" width="356" height="475" /></p>
<p>Para empezar, os recomiendo encarecidamente este libro si queréis comprender cómo funcionan las aplicaciones web y sus mecanismos de seguridad tanto actuales como los que están por venir.</p>
<p>Dicho esto, debo advertiros de que no se trata de un libro sobre programación segura ni se tratan problemas típicos como la inyección SQL.</p>
<p>Realmente, lo que hace este hombre es explicar la relación existente entre  los componentes de las aplicaciones web (servidor web, protocolo HTTP, navegador) y, sobre todo, se centra en las formas de explotar esa relación.</p>
<p>Así mismo, explica las diferencias de implementación de las medidas de protección en los navegadores. Es fascinante ver lo diferente que se comportan. De hecho, parte del libro surge de su estudio de los distintos navegadores reflejado en el <a title="Browser security handbook" href="http://code.google.com/p/browsersec/wiki/Main">browser security handbook</a>.</p>
<p>Partiendo de la idea de que para poder gestionar la seguridad de un entorno, hay que conocerlo bien (el diablo está en los detalles), el mundo de los navegadores es engañosamente sencillo y, en muchos casos, anti-intuitivo.</p>
<p>Por ejemplo, algo tan sencillo como una URL da para un capítulo completo donde te vas a enterar de cosas que no sabías sobre este aparentemente trillado tema. Desde diferentes modos de codificación de los nombres de dominio a los distintos tipos de &#8216;<em>scheme</em>&#8216; (la parte que indica el &#8216;protocolo&#8217; al principio de la URL) tales como &#8216;<em>data:</em>&#8216; Zalewski nos cuenta aquello que nos puede hacer pupita y las diferentes formas en las que gestionan los navegadores la URL cuando se construyen pensando en confundirlos.</p>
<p>Lo más importante del libro quizás sea la explicación de las técnicas de aislamiento que mantienen los navegadores. Principalmente el famoso y mal entendido <em>Same Origin Policy</em> (SOP). Aunque su formulación es muy sencilla, hay un conjunto de detalles a tener en cuenta en función de qué elementos estén implicados.</p>
<p>Zalewski también valora las recientes técnicas empleadas por desarrolladores precisamente para escapar al SOP e intercambiar información entre dominios.</p>
<p>Otro aspecto que me gustó mucho es el tratamiento de <em>frames</em> y contenidos insertados de otros dominios. El libro detalla qué medidas de protección frente a <em>scripts</em> insertados en tu página que provengan de otro dominio y cómo implementarlo de forma segura.</p>
<p>En todo el libro, Zalewski incluye su opinión (en muchos casos cínica y realista) y da una perspectiva de cómo han ido evolucionando los distintos navegadores, qué decisiones han tomado ante determinadas situaciones y cuales se plantean en el futuro.</p>
<p>El epílogo es ciertamente sorprendente y revelador ya que plantea hasta qué punto necesitamos más seguridad en el mundo digital que en el mundo real, mediante analogías de la vida cotidiana donde &#8216;confiamos&#8217; en muchísimas actividades que realizamos y donde nuestros mecanismos de seguridad son, por así decirlo, imperfectos.</p>
<p>Tampoco quiero extenderme mucho más que no os quiero quitar tiempo de leerlo. Os dejo algunas perlas que me gustaron y que fui registrando en <a href="http://twitter.com/chmeee">twitter</a>.</p>
<p>&#8220;<em>All signs point to security being largely a nonalgorithmic problem for now</em>&#8221;</p>
<p>&#8220;<em>But despite claims to the contrary, such products are no substitute for street smarts and technical prowess—at least not today</em>&#8221;</p>
<p>&#8220;<em>Too often, “by keeping your fingers crossed” is the best response we can give</em>&#8221;</p>
<p>&#8220;<em>A whole new class of security vulnerabilities that a taxonomy buff might call a failure to account for undocumented diversity</em>&#8221;</p>
<p>&#8220;<em>Inquisitive readers are advised to grab Web Application Obfuscation (&#8230;) and then weep about the fate of humanity</em>&#8221;</p>
<p>&#8220;<em>If it comes to this, cookies will probably have to be redesigned from scratch</em>&#8221; hablando de los TLDs genéricos</p>
<p>&#8220;<em>Instead, additional, sometimes hopelessly imperfect security boundaries need to be created from scratch</em>&#8220;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/1889/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Implicaciones en la valoración del ENS</title>
		<link>http://www.sevillasecandbeer.org/archives/1944</link>
		<comments>http://www.sevillasecandbeer.org/archives/1944#comments</comments>
		<pubDate>Fri, 10 Feb 2012 09:11:18 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[administración pública]]></category>
		<category><![CDATA[cumplimiento]]></category>
		<category><![CDATA[ens]]></category>
		<category><![CDATA[medidas de protección]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=1944</guid>
		<description><![CDATA[Cuando se valoran los sistemas para cumplir con el ENS, siempre surgen las mismas dudas: &#8220;¿qué implica que sea de nivel medio en Integridad? ¿Y en Autenticidad? ¿Qué más tengo que cumplir si paso de nivel medio a alto?&#8230;&#8221; En definitiva, siendo la valoración un ejercicio completamente arbitrario conviene conocer las implicaciones de valorar cada [...]]]></description>
			<content:encoded><![CDATA[<p>Cuando se valoran los sistemas para cumplir con <a title="Engendro Nacional de Seguridad: la verdadera historia del ENS" href="http://www.sevillasecandbeer.org/archives/1409">el ENS</a>, siempre surgen las mismas dudas: &#8220;¿qué implica que sea de nivel medio en Integridad? ¿Y en Autenticidad? ¿Qué más tengo que cumplir si paso de nivel medio a alto?&#8230;&#8221;</p>
<p>En definitiva, siendo la valoración un ejercicio completamente arbitrario conviene conocer las implicaciones de valorar cada dimensión. Así que he perdido un rato ordenando los controles de forma que tenga claro qué significa cada incremento en la valoración para cada dimensión.</p>
<p>Os recuerdo que la valoración de activos del ENS se efectúa en base a cinco dimensiones: [I] Integridad, [C] Confidencialidad, [A] Autenticidad, [T] Trazabilidad, [D] Disponibilidad. La categoría final del sistema será el máximo valor de estas dimensiones.</p>
<p>Posteriormente, los controles aplican en función de la categoría del sistema o de su valoración para alguna de las dimensiones. Así que, cuando valoras alguna dimensión de nivel medio, tienes que cumplir todos los controles que tienen definidas medidas para categoría media y aquellos que, específicamente, tienen definidas medidas para valoración media de dicha dimensión.</p>
<p>Tened en cuenta que cuando se asigna un valor distinto de bajo (o sea medio o alto) pueden ocurrir dos cosas:</p>
<ul>
<li>Que una medida existente tenga que cumplirse de forma ampliada o más estricta</li>
<li>Que haya que aplicar una nueva medida</li>
</ul>
<div>Bueno, sin más dilación, os dejo una hoja con las consecuencias para la selección de cada nivel divididas por categoría y por dimensión. Se trata de una hoja servida por Google documents, si tenéis algún problema para verla, por favor, decidmelo.</div>
<div></div>
<p><iframe src="https://docs.google.com/spreadsheet/pub?hl=en_US&amp;hl=en_US&amp;key=0AkGoDsA23lOHdHFsdV90Q24zVndqVVBIMGRBMTVmMFE&amp;single=true&amp;gid=8&amp;output=html&amp;widget=true" frameborder="0" width="500" height="300"></iframe></p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/1944/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Esas redes inalámbricas abiertas e independientes</title>
		<link>http://www.sevillasecandbeer.org/archives/1952</link>
		<comments>http://www.sevillasecandbeer.org/archives/1952#comments</comments>
		<pubDate>Sun, 05 Feb 2012 09:28:14 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[control de acceso]]></category>
		<category><![CDATA[redes inalámbricas]]></category>
		<category><![CDATA[riesgo]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=1952</guid>
		<description><![CDATA[Esta semana he vuelto a ver una práctica habitual en determinadas organizaciones respecto al acceso inalámbrico. Tarde o temprano, siempre hay alguna necesidad para tener una red inalámbrica, principalmente para movilidad del personal o para conexión de externos y visitantes (salas de reunión, salones de actos, recepciones, etc.). En estos casos, la única necesidad es [...]]]></description>
			<content:encoded><![CDATA[<p>Esta semana he vuelto a ver una práctica habitual en determinadas organizaciones respecto al acceso inalámbrico. Tarde o temprano, siempre hay alguna necesidad para tener una red inalámbrica, principalmente para movilidad del personal o para conexión de externos y visitantes (salas de reunión, salones de actos, recepciones, etc.).</p>
<p>En estos casos, la única necesidad es la navegación por Internet de los que se conectan. Pero nos encontramos con dos condiciones de contorno interesantes y opuestas</p>
<ul>
<li>Los &#8216;visitantes&#8217; tienen que poder acceder fácilmente, sin demasiadas trabas</li>
<li>Debe reducirse el riesgo de intrusión en las redes de la organización a través del acceso inalámbrico</li>
</ul>
<p>En estos casos, &#8216;<em>la mejor solución</em>&#8216; es contratar un ADSL adicional y mantenerlo separado del resto de redes de la organización. Entonces, la red inalámbrica se deja abierta (sin autenticación ni trazabilidad) porque, al no estar conectada a la red de la organizacion, ya no hay peligro, ¿verdad?</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/02/open-wifi.jpg"><img class="aligncenter size-full wp-image-1955" title="open-wifi" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/02/open-wifi.jpg" alt="" width="550" height="329" /></a></p>
<p>Bueno, obviamente, sigue existiendo riesgo. Tal y como funciona TCP/IP, si consigues estar en la misma subred que &#8216;una víctima&#8217;, es posible tener éxito en ataques sencillos y con gran impacto (desde simplemente análisis de tráfico a suplantación de equipos, del DNS e, incluso, intrusión aprovechando vulnerabilidades del equipo).</p>
<p>Además, es mucho más fácil suplantar al propio AP si no se utiliza ningún tipo de cifrado.</p>
<p>Si consideramos que las &#8216;víctimas&#8217; pueden ser miembros de la organización que están en salas de reunión, salones de actos, bibliotecas, etc. pues el riesgo tiene peor pinta.</p>
<p>Por no hablar de la posibilidad de que se realicen &#8216;malas acciones&#8217; desde el ADSL que está a tu nombre.</p>
<p>En fin, no quiero tampoco extenderme mucho con este tema, es sólo para hacer notar que el hecho de que una red no se encuentre conectada a la organización no implica mágicamente que ya no haga falta mantener unos niveles mínimos de seguridad.</p>
<p>Y aunque sea engorroso, es siempre mejor que, quién se quiera conectar, tenga que pedirlo. Dejar una red (inalámbrica o no) abierta suele ser una mala idea.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/1952/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Más quioscos inseguros</title>
		<link>http://www.sevillasecandbeer.org/archives/1932</link>
		<comments>http://www.sevillasecandbeer.org/archives/1932#comments</comments>
		<pubDate>Thu, 26 Jan 2012 22:20:56 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[quiosco]]></category>
		<category><![CDATA[riesgo]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=1932</guid>
		<description><![CDATA[Vamos a ver si animamos un poco esto que está algo decaído. Y nada mejor que un quiosco inseguro, que siempre es muy gracioso. Desde lo del IKEA le tengo ganas a cualquier quiosco que pillo y siempre intento meterles mano. He pillado alguno más que no puedo contar porque son de clientes (algunos pagados [...]]]></description>
			<content:encoded><![CDATA[<p>Vamos a ver si animamos un poco esto que está algo decaído. Y nada mejor que un quiosco inseguro, que siempre es muy gracioso.</p>
<p>Desde <a title="Seguridad de los terminales IKEA" href="http://www.sevillasecandbeer.org/archives/1359">lo del IKEA</a> le tengo ganas a cualquier quiosco que pillo y siempre intento meterles mano. He pillado alguno más que no puedo contar porque son de clientes (algunos pagados y otros de buen rollo).</p>
<p>En particular, este que os cuento hoy ha sucedido esta mañana en unas oficinas de un organismo nacional del que prefiero mantener el anonimato.</p>
<p>El quiosco en cuestión está en la puerta para expedir los tiques de turno para ser atendido. Nada más verlo te das cuenta de que es un Explorer con una web.</p>
<p>Pues la cosa es que dándole varias veces en la esquina con el dedo así rápido conseguimos sacar el menú de imágenes del Explorer. A partir de ahí, es posible acceder al navegador de ficheros pulsando el último icono (que te lleva a &#8216;mis imágenes&#8217;), que te muestra también la barra de Windows.</p>
<p>Aquí os dejo una foto del hecho. Observad que se trata de Windows XP con servicios Novell y, al menos, tiene instalado el MySQL -Front. Este software es gracioso porque, según su descripción es:</p>
<blockquote><p><em>MySQL-Front es una sencilla pero útil aplicación diseñada especialmente para desarrolladores que trabajan con MySQL.</em></p>
<p><em>Desde el primer momento en el que empiezas a usar este administrador descubres su facilidad para obtener información sobre las bases de datos, tanto de sus tablas como de su estructura y contenido.</em></p>
<p><em>Todo ello desde un interfaz muy intuitivo que recuerda bastante a la estructura del Explorador de Windows.</em></p>
<p><em>Con MySQL-Front se pueden realizar acciones básicas como añadir, borrar o modificar tablas, campos, registros, y además:</em></p></blockquote>
<p>No parece muy necesario en un quiosco&#8230; Lo que me sorprende también es que tiene un software de quiosco&#8230; pero vamos, no parece ser muy efectivo contra acceso al sistema operativo.</p>
<p style="text-align: center;"><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/01/IMAG1117.jpg"><img class="aligncenter size-full wp-image-1934" title="Quiosco" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/01/IMAG1117.jpg" alt="" width="2592" height="1552" /></a></p>
<p>Por cierto que, os estaréis preguntando&#8230; ¿pero tenia conexión a Internet? ¿Se podía acceder a otros equipos del organismo? ¿Qué privilegios tenía vuestro usuario? ¿Era parte del dominio? ¿Presume un pájaro cuando vuela? ¿Ha visto usted algún marciano?</p>
<p>Pues la verdad es que&#8230; ni puta idea. Lo primero es que el cacharro no tiene teclado físico. Así que por aquél entonces no sabía como lanzar uno virtual (parece que Windows XP trae un &#8216;on screen keyboard&#8217; que puede lanzarse mediante el comando <code>OSK</code>).</p>
<p>Y lo segundo es que no paraba de entrar gente a por su turno y así no había manera de probar nada.</p>
<p>Por lo tanto, si vuelvo a ir ya os contaré, siempre y cuando no esté la cosa saturada de peña, que si no&#8230;</p>
<p>Para terminar, un poco de moralina. Y es que no se pueden tener quioscos así desprotegidos porque afectan a la seguridad de toda la organización y, en muchos casos, es trivial saltarse la protección del &#8216;modo quiosco&#8217;.</p>
<p>Y en este caso en concreto, ¿de verdad es necesaria una página web y un windows XP para cuatro botones que escupen un turno secuencial?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/1932/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad web en colegios sevillanos</title>
		<link>http://www.sevillasecandbeer.org/archives/1909</link>
		<comments>http://www.sevillasecandbeer.org/archives/1909#comments</comments>
		<pubDate>Wed, 11 Jan 2012 06:45:04 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[colegios]]></category>
		<category><![CDATA[Sevilla]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=1909</guid>
		<description><![CDATA[Recientemente he tenido la ocasión de visitar webs de múltiples colegios de Sevilla por razones personales. Por deformación profesional no he podido evitar valorar por encima la seguridad de algunas de las webs visitadas. Como podréis imaginar, los resultados no han sido muy buenos. Os resumo lo que he encontrado. No voy a dar nombres [...]]]></description>
			<content:encoded><![CDATA[<p>Recientemente he tenido la ocasión de visitar webs de múltiples colegios de Sevilla por razones personales. Por deformación profesional no he podido evitar valorar por encima la seguridad de algunas de las webs visitadas.</p>
<p>Como podréis imaginar, los resultados no han sido muy buenos. Os resumo lo que he encontrado. No voy a dar nombres aquí, aunque si alguno tiene interés que me haga un DM en <a href="http://twitter.com/chmeee">twitter</a> y ya veremos.</p>
<p>La buena noticia es que, todavía, no hay mucha información sensible en los colegios que tenían vulnerabilidades. Pero eso no es ningún consuelo si imaginamos que la inclusión de nuevos servicios e información probablemente sea más rápida que la adopción de nuevas medidas de seguridad.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/01/Skooldaze.png"><img class="aligncenter size-full wp-image-1911" title="Skooldaze" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/01/Skooldaze.png" alt="" width="256" height="192" /></a></p>
<h2>Colegio 1</h2>
<p>Colegio privado bilingüe de renombre y bastante caro para gente exclusiva. Su web da un poco de pena porque parece traída directamente de los 90.</p>
<p>Se nota que está hecha a mano y que no utilizan ningún framework o software a medida. Está hecha en PHP. Nada más ver algunos de los enlaces nos podemos hacer una idea del problema: <code>http://colegio1.com/index.php?main=datos/pollos.php</code></p>
<p>El contenido de la URL indicada en el parámetro main es empleado para poblar un iframe en la página resultante. Como podéis imaginar, modificandolo podemos hacer que muestre cualquier otro sitio. Y además, no sólo permite <code>http://</code>, podemos hacer que sea <code>javascript:</code> o <code>data:</code> </p>
<p>Una vez podemos ejecutar javascript en el navegador de alguien desde un sitio que no es nuestro, lo que podemos hacer depende de nuestra imaginación. Por ejemplo, phishing, desacreditación, SPAM, etc. </p>
<p>O mejor aún, ejecutar <a href="http://beefproject.com/">BeEF</a> sobre el cliente y convertirlo en zombie. Desde BeEF es posible controlar el navegador del usuario e, incluso, explotar vulnerabilidades en el navegador, Flash o Java.</p>
<p>Echad un ojo al BeEF y decidme si os parece que el XSS no es importante.</p>
<h2>Colegio 2</h2>
<p>Otro colegio privado bilingüe muy afamado y de difícil acceso. De apariencia su web es mucho más moderna y cuidada con un diseño más profesional. Está desarrollada en PHP.</p>
<p>La web es informativa excepto por una sección de acceso privada (con usuario y contraseña) y un formulario de envío de datos. El formulario de envío de datos te deja enviar un mensaje a distintos departamentos. </p>
<p>Echando un ojo al código HTML nos encontramos la direcciones de correo a las que se envía el mensaje (para cada departamento) y el mensaje que se envía. Si cambiamos esos datos&#8230; ¡sorpresa! el formulario envía el correo a quién queramos con el mensaje que queramos desde la cuenta <code>info@colegio2.com</code>. </p>
<p>Por lo tanto, podemos suplantar al colegio con comunicaciones falsas personalizadas (si conocemos a alguien con niños en el colegio) o podemos emplearlo para enviar SPAM, ataques de phishing o cualquier otra idea maligna que se nos ocurra. </p>
<p>Se ve que los que han hecho la web no han pensado en la posibilidad de que se puedan usar comillas simples. Asi que si incluyes una, cierras el &#8216;string&#8217; y puedes insertar comandos en el software que envía los mensajes. </p>
<p>Respecto a la autenticación de usuarios, pasa lo mismo. Con poner una comilla ya ves que hay SQLi. El clásico <code>' OR 1=1; --</code> te permite entrar como el primer usuario a la zona privada.</p>
<h2>Colegio 3</h2>
<p>El tercer colegio es un centro privado concertado normalito. Su web es simple, está desarrollada en PHP y tiene un menú en Flash para diferentes secciones. </p>
<p>No parece tener nada dinámico ni de acceso a simple vista. De hecho, varias secciones aparecen vacias o con &#8216;noticias de prueba&#8217;. </p>
<p>Sin embargo, probando la URL <code>http://colegio3.com/admin</code> nos encontramos un formulario de acceso para administración. Probando el clásico <em>admin/admin</em> podemos entrar como el único administrador de la plataforma. Nos permite crear usuarios, publicar noticias, poner texto en secciones, etc.</p>
<h2>Colegio 4</h2>
<p>Colegio privado de fama local sólo para infantil y primaria. Su página está desarrollada toda en Flash con un diseño rayante y, en mi opinión, poco efectivo. </p>
<p>Lo primero que notas es que el fichero Flash es <code>colegio4_web2.swf</code> por lo que si pruebas <code>colegio4_web.swf</code> puedes ver la version anterior. </p>
<p>En este caso, no hay nada demasiado grave en la versión anterior, aunque sí gracioso. Aparece una sección sobre <em>webcams</em> que no está en la nueva web. Lamentablemente esta sección indica que las webcams no son accesibles debido a que no hay consenso entre los padres. </p>
<p>En la nueva web, nos encontramos con una sección privada que pide &#8216;una contraseña&#8217;. Analicemos el código, a ver qué hace. </p>
<p>Empleando la herramienta <code>flare</code>, como vimos recientemnte, podemos ver el código del fichero <code>colegio4_web2.swf</code>. Resulta que hace dos peticiones de &#8216;carga de variables&#8217;, una a acceso.php y otra a datos.php.</p>
<p>Al parecer esto es bastante común en Flash. La aplicación carga un conjunto de variables de una web mediante una petición HTTP. Por supuesto, haciendo lo mismo podemos obtener y analizar tranquilamente esa información que suele ser del tipo clave1=valor1&amp;clave2=valor2, etc. </p>
<p>Esto puede exponer información adicional y desvelar URLs internas. En el caso de este colegio (solicitado datos.php), podemos obtener las URLs de todas las fotos publicadas en la web. Por otro lado, acceso.php espera recibir una contraseña como valor y devuelve un conjunto de variables donde indica si la contraseña es váilda y el tipo de acceso que tiene. Así que, para pervertir al Flash, sólo hace falta capturar esa petición y modificarla como si tuviéramos acceso a todo. </p>
<p>Lamentablemente, en este caso no parece que haya mucha información, no estoy seguro de si es porque está sin terminar o porque hay que hacer algo más que se me ha escapado. Pero no deja de ser curioso este sistema que &#8216;no parece muy seguro&#8217;. Además, da la impresión de que cada ciclo formativo tiene una contraseña distinta, no por usuario. </p>
<p>En fin, esperemos que no activen las webcams con este nivel de seguridad. </p>
<h2>Discusión</h2>
<p>Estuve viendo webs de otros colegios a los que no pude sacar nada con el tiempo y conocimientos limitados que tengo. Es curioso porque estos centros usan Drupal, WordPress o la plataforma educativa Helvia (presente en los centros TIC aunque no siempre expuesta al exterior). Parece que utilizar un software ya hecho da más garantías que que te lo hagan de cero.</p>
<p>Eso sí, en ningún caso he visto HTTPS y en casi ninguno páginas de error personalizadas</p>
<p>Estoy seguro de que alguna vulnerabilidad tendrán, pero habrá que dedicar mucho más tiempo y esfuerzo. He de decir que estas pruebas las hice en un ratillo empleando únicamente <code>curl</code> y, en algunos casos, <code>sqlmap</code>. No he lanzado ningún analizador web automatico, que igual podría dar con otros problemas.</p>
<p>En cualquier caso, quiero resaltar la importancia de pensar un poco en la seguridad en el diseño antes de cometer estos errores tan tontos y de la importancia de revisar lo que se ha hecho.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/1909/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Lunes desmotivador (XIII): Seguridad en desarrollo</title>
		<link>http://www.sevillasecandbeer.org/archives/1904</link>
		<comments>http://www.sevillasecandbeer.org/archives/1904#comments</comments>
		<pubDate>Mon, 02 Jan 2012 06:56:12 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[desarrollo]]></category>
		<category><![CDATA[desmotivación]]></category>
		<category><![CDATA[película]]></category>
		<category><![CDATA[poster]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=1904</guid>
		<description><![CDATA[La seguridad en el desarrollo de aplicaciones es un oscuro arte que difícilmente puede hacerse bien. Si ya es difícil que la aplicación haga lo que se supone que tiene que hacer&#8230; que además lo haga de forma segura es un imposible. Si además consideramos la situación actual de la tecnología web con sus múltiples [...]]]></description>
			<content:encoded><![CDATA[<p>La seguridad en el desarrollo de aplicaciones es un oscuro arte que difícilmente puede hacerse bien. Si ya es difícil que la aplicación haga lo que se supone que tiene que hacer&#8230; que además lo haga de forma segura es un imposible.</p>
<p>Si además consideramos la situación actual de la tecnología web con sus múltiples posibilidades y sutilezas (pronto hablaré algo más de esto cuando termine <em>The tangled web</em>) la tarea se convierte en algo improbable.</p>
<p>Y si encima consideramos la situación de la mayor parte de los equipos de desarrollo (personal externo, rotación, becarios e inexpertos, variabilidad de requisitos, etc.) pues os podéis imaginar dónde acaba la seguridad.</p>
<p>Por eso, os dejo el primer lunes desmotivador de este año, para empezar con buen pié esta nueva vuelta alrededor del astro rey.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2011/12/ld13_doc.jpg"><img class="aligncenter size-full wp-image-1898" title="¡Los libios!" src="http://www.sevillasecandbeer.org/wp-content/uploads/2011/12/ld13_doc.jpg" alt="" width="750" height="600" /></a></p>
<p>Tened en cuenta que desarrollar una aplicación que tiene que ejecutarse en un entorno de producción e interaccionar con un conjunto de servicios no tiene nada que ver con simplemente &#8216;programar&#8217; en un lenguaje de programación.</p>
<p>Asombroso es también la diferencia entre lo que se gasta en hacer un sistema de información (podéis tirar de los números públicos) y lo que se gasta en analizar y corregir defectos de seguridad.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/1904/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Modificaciones particulares al ENS</title>
		<link>http://www.sevillasecandbeer.org/archives/1891</link>
		<comments>http://www.sevillasecandbeer.org/archives/1891#comments</comments>
		<pubDate>Wed, 28 Dec 2011 12:17:51 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[28d]]></category>
		<category><![CDATA[administración pública]]></category>
		<category><![CDATA[cumplimiento]]></category>
		<category><![CDATA[ens]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=1891</guid>
		<description><![CDATA[Las Cortes han establecido que el cumplimiento del ENS coarta las libertades de los diferentes grupos de seguridad presentes en los organismos públicos que ya no pueden aplicar las medidas que quisieran y tienen que cumplir con el Real Decreto que &#8220;no siempre viene bien&#8220;. Sin embargo, debido a la importancia de esta legislación, no [...]]]></description>
			<content:encoded><![CDATA[<p>Las Cortes han establecido que el cumplimiento del ENS coarta las libertades de los diferentes grupos de seguridad presentes en los organismos públicos que ya no pueden aplicar las medidas que quisieran y tienen que cumplir con el Real Decreto que &#8220;<em>no siempre viene bien</em>&#8220;.</p>
<p>Sin embargo, debido a la importancia de esta legislación, no está entre sus objetivos el derogarla ni modificarla (después de lo que ha costado). Por lo que han propuesto una curiosa medida para solucionar la situación.</p>
<p>Cada organismo podrá decidir qué tres medidas de las 75 presentes en el ENS no va a cumplir y deberá reflejarlo en la declaración de aplicabilidad. &#8220;<em>De este modo se promueve la libertad particular de cada organismo a la vez que se cumplen la mayor parte de los controles del ENS</em>&#8220;.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2011/12/margarita.png"><img class="aligncenter size-full wp-image-1893" title="la quiero, no la quiero, la quiero, no la quiero, la..." src="http://www.sevillasecandbeer.org/wp-content/uploads/2011/12/margarita.png" alt="" width="324" height="393" /></a></p>
<p>De hecho, esta medida no es nueva, ya se aplica de facto en el cumplimiento de la LOPD donde la mayor parte de las entidades decide no cifrar los datos de nivel alto, no registrar su acceso o, por ejemplo, abandona para siempre la ilusión de gestionar los soportes de información.</p>
<p>Ahora queda la tarea de pensar bien qué tres medidas son las que no se cumplen, porque lo que se decida ya es para siempre. Ya que bien se indica que &#8220;<em>lo que no vale es ir cambiando cada dos por tres</em>&#8220;.</p>
<p>¿Cuáles quitarías tú?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/1891/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

