<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sevilla Sec&#38;Beer</title>
	<atom:link href="http://www.sevillasecandbeer.org/feed" rel="self" type="application/rss+xml" />
	<link>http://www.sevillasecandbeer.org</link>
	<description>Gestión creativa de la seguridad de la información</description>
	<lastBuildDate>Thu, 10 May 2012 04:13:40 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Manten Java al día</title>
		<link>http://www.sevillasecandbeer.org/archives/2302</link>
		<comments>http://www.sevillasecandbeer.org/archives/2302#comments</comments>
		<pubDate>Thu, 10 May 2012 04:13:40 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[concienciación]]></category>
		<category><![CDATA[java]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2302</guid>
		<description><![CDATA[Dejando a un lado que la versión más segura de Java es la que no está instalada , conviene tener cuidadico con este software. Desde hace tiempo llevo oyendo que es uno de los vectores de infección más comunes&#8230; y con razón. Y es que es uno de esos software que tiene todo el mundo [...]]]></description>
			<content:encoded><![CDATA[<p>Dejando a un lado que la versión más segura de Java es la que no está instalada <img src='http://www.sevillasecandbeer.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> , conviene tener cuidadico con este software. Desde hace tiempo llevo oyendo que es uno de los vectores de infección más comunes&#8230; y con razón. Y es que es uno de esos software que tiene todo el mundo instalado, aunque no le haga falta.</p>
<p>La verdad es que, en el navegador, es para pensárselo, ya que cada vez se usa menos. Aunque no es raro encontrarse todavía interfaces de administración de dispositivos y de software base que usan <em>applets</em> de Java.</p>
<p>Bueno, a lo que iba. Que es importante mantener Java actualizado y, por eso, los señores de Rapid7 han creado esta web: <a href="http://isjavaexploitable.com/">http://isjavaexploitable.com/</a>.</p>
<p>Si la visitáis, veréis si hay riesgo en la versión de Java que tenéis instalada.</p>
<p>Si todo va bien, encontraréis algo como esto.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/05/2012-05-09-153031_703x423_scrot.png"><img class="aligncenter size-full wp-image-2327" title="Todo bien, hala, a juir" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/05/2012-05-09-153031_703x423_scrot.png" alt="" width="703" height="423" /></a></p>
<p>En cambio, si no habéis actualizado, tendréis algo como esto.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/05/JavaExploitable_pant.png"><img class="aligncenter size-full wp-image-2328" title="Ay, dios mío, ¿no te da cosa?" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/05/JavaExploitable_pant.png" alt="" width="676" height="486" /></a></p>
<p>Un detalle gracioso son las estadísticas que vienen más abajo, extraídas de los usuarios que se conectan a la página.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/05/2012-05-09-171033_548x552_scrot.png"><img class="aligncenter size-full wp-image-2330" title="los números mienten poquito" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/05/2012-05-09-171033_548x552_scrot.png" alt="" width="548" height="552" /></a></p>
<p>Como veis, la adopción de nuevas versiones de Java va lentito. La verdad es que da pereza, pero si tienes alguna responsabilidad sobre microinformática o seguridad deberías considerarlo para mantener a tus usuarios un poco más protegidos frente a las inclemencias del tiempo y los peligros que les acechan.</p>
<p>Por otro lado, en serio considerad en eliminar el Java de los navegadores, total, para lo que sirve&#8230; ah, no, espera&#8230; que lo usan para firmar en casi todos los trámites con la Administración Pública&#8230; cachis la mar&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2302/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Benchmark de seguridad para dispositivos multifunción</title>
		<link>http://www.sevillasecandbeer.org/archives/2318</link>
		<comments>http://www.sevillasecandbeer.org/archives/2318#comments</comments>
		<pubDate>Wed, 09 May 2012 11:34:36 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[configuración segura]]></category>
		<category><![CDATA[guía]]></category>
		<category><![CDATA[impresoras]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2318</guid>
		<description><![CDATA[Los MPD (Multi-function devices), comúnmente llamados &#8216;impresoras gordas&#8217;, tienen ciertas consideraciones de seguridad a tener en cuenta. Ya vimos no hace mucho algunas de esas consecuencias. Ayer encontré por azar esta guía del CIS (Center for Internet Security) que tiene muy buena pinta para instalación y mantenimiento de vuestras impresoras.]]></description>
			<content:encoded><![CDATA[<p>Los MPD (Multi-function devices), comúnmente llamados &#8216;impresoras gordas&#8217;, tienen ciertas consideraciones de seguridad a tener en cuenta. Ya vimos no hace mucho <a title="Imprimiendo inseguridad" href="http://www.sevillasecandbeer.org/archives/2049">algunas de esas consecuencias</a>.</p>
<p>Ayer encontré por azar <a href="https://benchmarks.cisecurity.org/tools2/mfd/CIS_Multi-Function_Device_Benchmark_v1.0.0.pdf">esta guía del CIS</a> (Center for Internet Security) que tiene muy buena pinta para instalación y mantenimiento de vuestras impresoras.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2318/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Especialistas de la (in-)seguridad</title>
		<link>http://www.sevillasecandbeer.org/archives/2305</link>
		<comments>http://www.sevillasecandbeer.org/archives/2305#comments</comments>
		<pubDate>Tue, 08 May 2012 16:39:34 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[citas]]></category>
		<category><![CDATA[cultura]]></category>
		<category><![CDATA[gestión de la seguridad]]></category>
		<category><![CDATA[twitter]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2305</guid>
		<description><![CDATA[El otro día leí en un tweet que la mayor parte de los &#8216;especialistas en seguridad&#8217; eran, en realidad, &#8216;especialistas en in-seguridad&#8217;. Son capaces de encontrar fallos pero no de encontrar mejoras estratégicas. No puedo estar más de acuerdo. Y quiero elaborar un poco más sobre el tema para que nos dé pié a discutirlo [...]]]></description>
			<content:encoded><![CDATA[<p>El otro día leí en un tweet que la mayor parte de los &#8216;especialistas en seguridad&#8217; eran, en realidad, &#8216;especialistas en in-seguridad&#8217;. Son capaces de encontrar fallos pero no de encontrar mejoras estratégicas.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/05/2012-05-08-072924_580x314_scrot.png"><img class="aligncenter size-full wp-image-2306" title="Encontrar fallos, más sencillo que mejorar" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/05/2012-05-08-072924_580x314_scrot.png" alt="" width="580" height="314" /></a></p>
<p>No puedo estar más de acuerdo. Y quiero elaborar un poco más sobre el tema para que nos dé pié a discutirlo en el próximo Sec&amp;Beer que es <a title="Convocatoria VII Sec&amp;Beer" href="http://www.sevillasecandbeer.org/archives/2285">ya mismo</a>.</p>
<p>Está claro que destruir es siempre más fácil que construir y que criticar siempre es más sencillo que promover el cambio. Sin embargo, ambos conceptos no están tan desentrañados de su contrapartida. Dicho esta críptica frase, yo considero que una fase esencial para establecer estrategias de mejora es conocer, criticar, destruir la situación actual.</p>
<p>Esto es importante no sólo para que nosotros mismos nos demos cuenta de si es o no peligrosa o crítica o insegura o como queráis denominar a la situación actual sino también para demostrarlo a los que tiene capacidad para apoyarnos en la implantación de mejoras.</p>
<p>Sin embargo, es muy cómodo quedarse en señalar con el dedo acusador a la vez que haces ver lo evidente que es y lo mal que está todo. De esta forma, tú, como especialista en (in-)seguridad siempre tendrás trabajo y, bueno, sabiendo como está todo, no vas a tener problemas.</p>
<p>Mejorar las cosas es mucho más complejo porque entran en juego un conjunto de condiciones de contorno que, en muchos casos, son las mismas que han provocado la lamentable situación actual.</p>
<p>En definitiva, porque no me quiero extender más, es interesante realizar esfuerzos para analizar y descubrir problemas de seguridad pero quizá sea mucho más importante organizar y ejecutar estrategias de mejora que hagan posible que estas situaciones no se repitan como la cebolla, el chorizo picante o el eterno retorno.</p>
<p>¿Qué pensáis? Ponedlo aquí o <a title="Convocatoria VII Sec&amp;Beer" href="http://www.sevillasecandbeer.org/archives/2285">ya lo discutimos el jueves</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2305/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Convocatoria VII Sec&amp;Beer</title>
		<link>http://www.sevillasecandbeer.org/archives/2285</link>
		<comments>http://www.sevillasecandbeer.org/archives/2285#comments</comments>
		<pubDate>Wed, 02 May 2012 08:44:36 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[reuniones]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2285</guid>
		<description><![CDATA[La próxima semana tendremos el mayor espectáculo de la seguridad de la información en Sevilla. Nada de agendas, nada de papers, nada de presentaciones pobrepoint, nada de las mariconadas del INTECO ni de las fanfarronadas de SECURMATICA  ni la fricadas de la RootedCON. Sólo gente compartiendo las dos actividades más comunes de la naturaleza: criticar [...]]]></description>
			<content:encoded><![CDATA[<p>La próxima semana tendremos el mayor espectáculo de la seguridad de la información en Sevilla. Nada de agendas, nada de papers, nada de presentaciones pobrepoint, nada de las mariconadas del INTECO ni de las fanfarronadas de SECURMATICA  ni la fricadas de la RootedCON.</p>
<p>Sólo gente compartiendo las dos actividades más comunes de la naturaleza: criticar y beber cerveza.</p>
<p>En definitiva&#8230;. por la presente se convoca el <strong>VII</strong> <strong>Sec&amp;Beer</strong>. Si estás en Sevilla y trabajas en algo relacionado con la seguridad de la información, no te lo puedes perder.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/05/sevilla_secbeer_convocatoria.jpg"><img class="aligncenter size-full wp-image-2287" title="Cerveza, cerveza, luz llameante en los bosques de la noche..." src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/05/sevilla_secbeer_convocatoria.jpg" alt="" width="1024" height="768" /></a></p>
<p>Los detalles:</p>
<p><strong>Lugar: <a title="Cervecería Internacional" href="http://maps.google.es/maps?q=calle+gamazo+3+sevilla&amp;ll=37.387583,-5.995746&amp;spn=0.002928,0.004801&amp;oe=UTF-8&amp;gl=es&amp;t=m&amp;z=18&amp;vpsrc=6">Cervecería Internacional</a> </strong>(por el centro, cerquita de Plaza Nueva y Calle Zaragoza)</p>
<p><strong>Día  y Hora:</strong> Jueves 10 de mayo, a las 20.30. (De nuevo con tiempo, lo que os obliga a refinar mejor vuestras excusas si no asistís).</p>
<p><strong>Temas iniciales:</strong></p>
<p>Creo que una cosa que nos pasa en seguridad es que siempre hablamos del mundo ideal (&#8220;el modelo de seguridad&#8221;), así que, por darle un carácter más práctico, estos son los temas que propongo para romper el hielo:</p>
<ul>
<li>Últimas preocupaciones en seguridad que tenéis</li>
<li>Últimos incidentes que habéis sufrido</li>
<li>Últimas medidas de seguridad que habéis conseguido implantar</li>
</ul>
<p>Si quieres asistir a la reunión y aun no eres miembro puedes:</p>
<ul>
<li>pedirle a un miembro de Sevilla Sec&amp;Beer que te apadrine</li>
<li>escribirnos un correo a reuniones@sevillasecandbeer.org</li>
<li>pasarte por allí, pedirte una cerveza y hablar con nosotros sobre seguridad</li>
</ul>
<p>Nos vemos…</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2285/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Aclaraciones sobre la dirección MAC</title>
		<link>http://www.sevillasecandbeer.org/archives/2276</link>
		<comments>http://www.sevillasecandbeer.org/archives/2276#comments</comments>
		<pubDate>Mon, 30 Apr 2012 06:03:16 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[ethernet]]></category>
		<category><![CDATA[MAC]]></category>
		<category><![CDATA[malinterpretación]]></category>
		<category><![CDATA[red]]></category>
		<category><![CDATA[red local]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2276</guid>
		<description><![CDATA[Llevo unos meses que cada dos por tres me encuentro a alguien que hace algún comentario desacertado sobre la dirección MAC. Normalmente están asociadas a preguntas sobre autenticación remota. Cuando yo pregunto &#8220;¿Cómo reconoce el otro extremo al equipo?&#8221; alguien responde &#8220;Supongo que por la dirección MAC&#8220;. Probablemente una respuesta más realista hubiera sido &#8220;Ni [...]]]></description>
			<content:encoded><![CDATA[<p>Llevo unos meses que cada dos por tres me encuentro a alguien que hace algún comentario desacertado sobre la dirección MAC. Normalmente están asociadas a preguntas sobre autenticación remota. Cuando yo pregunto &#8220;<em>¿Cómo reconoce el otro extremo al equipo?</em>&#8221; alguien responde &#8220;<em>Supongo que por la dirección MAC</em>&#8220;.</p>
<p>Probablemente una respuesta más realista hubiera sido &#8220;<em>Ni puta idea</em>&#8221; pero en vez de eso el cerebro piensa en algo único que tenga el equipo y llega a la conclusión que será la dirección MAC. Vamos, que podría haber dicho igualmente por el número de serie.</p>
<p>En fin, para apoyar la desaparición de esta leyenda urbana, voy a intentar aclarar algunas cosas sobre la dirección MAC.</p>
<p>Lo primero, MAC son las siglas de Medium Access Control (control de acceso al medio).  Esta dirección es parte del estándar IEEE 802, que incluye, entre otros, a nuestra querida Ethernet.</p>
<p>Esta dirección son actualmente 48 bits que se distribuyen como indica la figura. Al parecer hay una versión de 64 bits, aunque no se espera que las direcciones MAC se acaben hasta 2100.</p>
<p><img class="alignnone" title="Dirección MAC" src="http://upload.wikimedia.org/wikipedia/commons/9/94/MAC-48_Address.svg" alt="" width="475" height="400" /></p>
<p>Lo primero que hay que tener en cuenta es que la <strong>dirección MAC no es la dirección de un equipo sino la dirección de una tarjeta de red</strong>. Por lo tanto, si tu equipo tiene una tarjeta de red cableada y una tarjeta de red Wi-Fi, cada una tiene su dirección MAC. Lo digo porque parece que se suele considerar como algo único del equipo, cuando se trata de algo único de la tarjeta de red.</p>
<p>Lo segundo que debemos saber es que <strong>la dirección MAC se utiliza únicamente para acceso a la red local</strong>. Repetid conmigo, sólo a la red local. Por lo que es muy improbable (por no decir que mentira cochina) que un equipo a través de internet se &#8216;autentique&#8217; usando la dirección MAC.</p>
<p>Por otro lado <strong>la dirección MAC <a href="http://en.wikibooks.org/wiki/Changing_Your_MAC_Address">puede cambiarse fácilmente</a> por software</strong>. Por o tanto, confiar en la dirección MAC como mecanismo infalible tampoco es muy buena idea. Si me pongo tu dirección MAC, a efectos de identificación local, soy tú.</p>
<p>La dirección MAC indica el fabricante de la tarjeta, por lo que puede ser útil para identificar equipos (por ejemplo, iPhones, VMWare, etc.). Aunque hay que tener en cuenta que podría ser mentira (por aquello de que puede cambiar).</p>
<p>Os recomiendo que leáis el <a href="http://en.wikipedia.org/wiki/MAC_address">artículo de la Wikipedia sobre la dirección MAC</a> para más información.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2276/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Lunes desmotivador (XV): Vulnerabilidades de seguridad</title>
		<link>http://www.sevillasecandbeer.org/archives/2268</link>
		<comments>http://www.sevillasecandbeer.org/archives/2268#comments</comments>
		<pubDate>Mon, 23 Apr 2012 06:01:22 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[desmotivación]]></category>
		<category><![CDATA[excusas]]></category>
		<category><![CDATA[factor humano]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2268</guid>
		<description><![CDATA[La triste realidad es que todo el mundo tiene vulnerabilidades de seguridad. Algunas más fáciles de descubrir, otras más difíciles. Algunas más fáciles de arreglar y otras más difíciles. En el conocimiento y tratamiento de vulnerabilidades ocurren procesos psicológicos interesantes. Para empezar, aunque todo el mundo te diga que está muy interesado en la seguridad [...]]]></description>
			<content:encoded><![CDATA[<p>La triste realidad es que todo el mundo tiene vulnerabilidades de seguridad. Algunas más fáciles de descubrir, otras más difíciles. Algunas más fáciles de arreglar y otras más difíciles.</p>
<p>En el conocimiento y tratamiento de vulnerabilidades ocurren procesos psicológicos interesantes. Para empezar, aunque todo el mundo te diga que está muy interesado en la seguridad y en conocer sus vulnerabilidades. Sin embargo, a nadie le gusta que se conozcan sus debilidades, por lo que no siempre muestran alegría con los resultados.</p>
<p>Otro interesante efecto es ver la solución de las vulnerabilidades como algo complejo cuando, la mayor parte de las veces, no lo es tanto. Incluso las de desarrollo, que parecen las más complejas, tampoco es para tanto.</p>
<p>Por último, ya sea por falta de tiempo, recursos, conocimientos, dinero o prioridades puede ocurrir que te dé igual qué vulnerabilidades tengas porque no las vas a arreglar, de todas formas.</p>
<p>En definitiva, el viejo dicho de que el conocimiento os hará libres no siempre aplica y es tristemente descorazonador ver que realmente ocurre lo contrario.</p>
<p>He pretendido reflejar esta situación en este nuevo lunes desmotivador que, tras un cierto periodo de ausencia, vuelve para recordarnos a todos lo vulnerable que somos, queramos saberlo o no.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/04/ld15_cypher.jpg"><img class="aligncenter size-full wp-image-2269" title="The matrix has you" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/04/ld15_cypher.jpg" alt="" width="750" height="600" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2268/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Lenguajes de script para seguridad</title>
		<link>http://www.sevillasecandbeer.org/archives/2197</link>
		<comments>http://www.sevillasecandbeer.org/archives/2197#comments</comments>
		<pubDate>Sat, 14 Apr 2012 09:35:48 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[aprendizaje]]></category>
		<category><![CDATA[con]]></category>
		<category><![CDATA[desarrollo]]></category>
		<category><![CDATA[programación]]></category>
		<category><![CDATA[script]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2197</guid>
		<description><![CDATA[Unas dudas recurrentes en el mundo de la informática son &#8220;¿qué lenguaje de scripts aprendo?&#8221; y &#8220;¿qué lenguaje de scripts uso para esto?&#8220;. Y como todo en la vida, estas discusiones están llenas de fanáticos, de medias verdades y de desconocimiento. En el caso de dedicaros a seguridad, además, surge siempre la duda debido a [...]]]></description>
			<content:encoded><![CDATA[<p>Unas dudas recurrentes en el mundo de la informática son &#8220;<em>¿qué lenguaje de scripts aprendo?</em>&#8221; y &#8220;<em>¿qué lenguaje de scripts uso para esto?</em>&#8220;. Y como todo en la vida, estas discusiones están llenas de fanáticos, de medias verdades y de desconocimiento.</p>
<p>En el caso de dedicaros a seguridad, además, surge siempre la duda debido a que, normalmente, no somos programadores ni tampoco nos dedicamos a automatizar tareas constantemente.</p>
<p>Recientemente, en <a href="http://www.securitybydefault.com/">Security By Default</a> ha habido <a href="http://www.securitybydefault.com/2012/03/scripts-de-seguridad-que-lenguaje.html">una discusión similar</a> y quería aportar aquí mi impresión al respecto. Intentaré ser, en la medida de lo posible, imparcial aunque no ocultaré lo que pienso.</p>
<h3>Shell script</h3>
<p>El lenguaje de scripting que todo el mundo debe saber y sobre el que no hay que discutir es <em>shell script</em>. Esto supone normalmente aprender <code>bash</code>. Aunque hay otras <em>shells</em> bastante usadas, tales cómo <code>ksh</code> o <code>zsh</code>.</p>
<p>La ventaja principal de la shell es la capacidad de enlazar comandos de forma rápida desde la línea de comandos por medio de &#8216;tuberías&#8217;. A mí me encanta hacer &#8216;oneliners&#8217; para tratar ficheros, resultados de comandos, etc.</p>
<p>Si bien no puedes usar librerías o módulos de terceros, como indican en <a href="http://www.securitybydefault.com/2012/03/scripts-de-seguridad-que-lenguaje.html">el artículo de SBB</a>, sí que puedes lanzar cualquier comando del sistema. Y muchos comandos están pensados para tomar entrada estándar, escupir por la salida estándar y tienen opciones para formatear los resultados de forma que puedan ser usados por otros programas.</p>
<p>No es de extrañar que <code>sh</code> sea el mejor lenguaje puntuado en el <a href="http://rigaux.org/language-study/scripting-language/">scriptometer</a>.</p>
<p>Desde el punto de vista de seguridad, es imprescindible para realizar tareas cotidianas y automatizar la ejecución y el análisis de comandos de forma sencilla.  Comandos como <code>find</code>, <code>sed</code>, <code>awk</code>, <code>cut</code>, <code>seq</code>, <code>xargs</code>, <code>nc</code> o <code>curl</code> puedes combinarlos hasta que se te acabe la imaginación.</p>
<p>Siempre que puedas hacer algo en <em>shell</em> no te compliques en hacerlo en otro lenguaje a menos que tengas alguna otra razón (rendimiento, extensibilidad, etc.).</p>
<p>La mayor parte de los <em>scripts</em> de sistema operativo están escritos en <em>shell  script</em>, por lo que aprenderlo sirve para poder analizarlos y conocer qué se está ejecutando (<em>scripts</em> de inicio, <code>cron</code>s, <em>scripts</em> de administradores, etc.).</p>
<h3>Ruby</h3>
<p><em><a href="http://www.ruby-lang.org/">Ruby</a></em> es mi lenguaje de <em>scripting</em> favorito. Empecé a usarlo gracias a un artículo en Linux Magazine por el año 2001, creo recordar. Por aquel entonces yo hacía mis <em>scripts</em> en <em>Perl</em>. En el artículo de la revista descubrí este lenguaje que, decían &#8220;te hará feliz&#8221;. Intrigado, lo instalé y&#8230; tenían razón. Era un lenguaje genial, intuitivo y&#8230; te hacía sentir contento programando en él. Y la siguiente vez que mirabas un <em>script</em> lo entendías, cosa que no siempre ocurría con <em>Perl</em>.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/04/ruby_makes_me_happy.png"><img class="aligncenter size-full wp-image-2218" title="ruby_makes_me_happy" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/04/ruby_makes_me_happy.png" alt="" width="350" height="350" /></a></p>
<p>Así que, pasé a usar únicamente <em>Ruby</em> en mis <em>scripts</em>.  Posteriormente vino el <a href="http://rubyonrails.org/">Ruby on Rails</a> y el lenguaje alcanzó mucha más popularidad&#8230; pero asociada principalmente al desarrollo de aplicaciones web. Por lo que mucha gente piensa que no es adecuado para otra cosa. Cuando no es así, claro. Por ejemplo, os recomiendo el libro <a href="http://www.amazon.com/Practical-System-Administration-Experts-Source/dp/1590598210">Practical Ruby for System Administration</a> para conocer las capacidades de este lenguaje para desarrollar <em>scripts</em> de administración de sistemas.</p>
<p>Quizá el mayor impacto en seguridad sea la decisión de desarrollar <a href="http://www.metasploit.org/">Metasploit</a> en <em>Ruby</em>. No sólo el framework está desarrollado en Ruby sino que, además, los módulos de <em>metasploit</em> (scanners, exploits, payloads, post explotation) están escritos en <em>Ruby</em>.</p>
<p>Desde luego es un incentivo para aprender este lenguaje y poder expandir su funcionalidad o entender exploits, etc.</p>
<p>Otro software interesante, desde el punto de vista de la seguridad, son los cada vez más usados gestores de configuración. Aunque los hay en otros lenguajes, quizá los más conocidos son <a href="http://projects.puppetlabs.com/">puppet</a> y <a href="http://www.opscode.com/chef/">chef</a>, ambos desarrollados en Ruby.</p>
<p>La distribución de software y módulos se realiza, normalmente, en forma de &#8216;gemas&#8217;, las <em>rubygems</em>. Este sistema es similar a los paquetes de software del sistema operativo y hacen muy fácil poder instalarlos, actualizarlos y mantenerlos.</p>
<p>Una funcionalidad que uso muchísimo a diario es <code>irb</code> (Interactive Ruby). Con esta aplicación tienes una línea de comando que interpreta código <em>Ruby</em>. Es muy útil no sólo para probar trozos de tus scripts sino también para efectuar actividades de análisis puntual empleando la funcionalidad de los módulos disponibles.</p>
<p>Por ejemplo, la última vez que lo usé fue la semana pasada para analizar la configuración XML de un cortafuegos PaloAlto. Cargas el fichero XML como un objeto y vas haciendo queries XPath para extraer colecciones con las que listar, contar y analizar las reglas del cortafuegos.</p>
<p>Y como no todo puede ser color de rosa, <em>Ruby</em> tiene un problema y es que es lento. Probablemente el más lento de los lenguajes de <em>script</em>. Dicen que mejora mucho con la versión 1.9, pero aún no la he probado. De todos modos, para lo que lo uso yo tampoco es un problema muy grave.</p>
<h3>Python</h3>
<p><em>Python</em> es el favorito de los niños. No sólo porque es un lenguaje mucho más conocido que <em>Ruby</em> sino también porque cuenta con el respaldo de Google. Y todo lo que toca Google se convierte en oro&#8230; (bueno, menos el Wave <img src='http://www.sevillasecandbeer.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ). Que conste que mis conocimientos de programación en <em>Python</em> son bastante cortitos.</p>
<p>Yo creo que prácticamente todo el que conozco que hace alguna cosa con <em>scripts</em> prefiere <em>Python</em>. Quizá debido al desconocimiento que indico algo más arriba se tiene la impresión de que <em>Python</em> es mucho más versátil o &#8216;mejor&#8217; que <em>Ruby</em>. Y aunque yo suelo tener discusiones al respecto realmente es por echar unas risas y crear cizaña.</p>
<p>Realmente pienso que <em>Ruby</em> y <em>Python</em> son muy similares y depende un poco de gusto personal o de que haya soporte para lo que quieres hacer en este lenguaje. Sobre esto último, es bastante común que los que usan <em>Python</em> esgriman el argumento de que tiene muchos módulos ya hechos para cualquier cosa. Pero vamos, que si miras, hay muchísimos también para <em>Ruby</em> o <em>Perl</em>.</p>
<p>Eso sí, <em>Python</em> es más rápido que <em>Ruby</em>, aunque parece que carezca de las capacidades de meta-programación extrema de este último.</p>
<p>Muchos empiezan en <em>Python</em> porque piensan que es el  &#8217;ganador&#8217;, aunque yo creo que lo mejor sería probarlos todos y decidir el que más nos gusta.</p>
<p>Desde el punto de vista de seguridad, hay multitud de mini-herramientas de seguridad escritas en <em>Python</em>. Quizá la más famosa sea el analizador de seguridad web <a href="http://w3af.sourceforge.net/">w3af</a> o el detector de SQLi <a href="http://sqlmap.sourceforge.net/">sqlmap</a>.</p>
<p>Además, cada vez más se ven <em>exploits</em> individuales escritos en este lenguaje, compitiendo directamente con <em>Perl</em> en este aspecto.</p>
<p>En definitiva, desde el punto de vista de seguridad conviene aprender, al menos, lo suficiente para entender <em>exploits</em> y scripts sencillos en <em>Python</em>.</p>
<h3>Perl</h3>
<p><em>Perl</em> es el primer lenguaje de <em>scripts</em> moderno (que algunos llaman dinámicos).  Como tal tiene sus problemillas. A diferencia de <em>Python</em> o <em>Ruby</em>, que beben de lenguajes académicos, <em>Perl</em> es más &#8216;callejero&#8217; que el resto.</p>
<p>Tarde o temprano os habréis encontrado con scripts <em>Perl</em>. Entre otras cosas, es característico por ser difícil de leer, incluso si el <em>script</em> lo has hecho tú mismo. Merece la pena aprender lo básico porque hay muchos <em>exploits</em> y herramientillas desarrolladas en <em>Perl</em>.</p>
<p>Actualmente mi impresión es que está en desuso, con preferencias por otros lenguajes más modernos.</p>
<h3>Lua</h3>
<p><em>Lua</em> es un silencioso lenguaje de scripting enfocado en ser pequeñito y amigable, que se puede integrar fácilmente en otros entornos. No es causalidad que sea usado por múltiples entornos sin que sepas que está ahí, desde juegos on-line hasta&#8230; seguridad.</p>
<p>Dos de las aplicaciones de análisis de red (cada uno en su estilo) más conocidas, <em>Wireshark</em> y <em>Nmap</em>, pueden ser extendidas empleando <em>Lua</em>.</p>
<p>Particularmente, el <a href="http://nmap.org/book/nse.html">Nmap Scripting Engine (NSE)</a>  es básicamente <em>Lua</em> con librerías desarrolladas por la gente de <em>Nmap</em>. Si tenéis una versión relativamente nueva de <em>Nmap</em> echad un vistazo a <code>/usr/local/share/nmap/scripts/</code> para ver las posibilidades.</p>
<p><em>Lua</em> es un lenguaje que me cae ciertamente simpático sin una razón clara. Estoy interesado en aprenderlo sólo por trastear un poco con el <em>NSE</em>.</p>
<h3>Tcl</h3>
<p>Tcl es el típico lenguaje antiguo que nunca querrías aprender y siempre has evitado&#8230; hasta que te llega la hora.</p>
<p>Particularmente, en mi caso, me ha tocado aprender un poco (lo mínimo necesario) para entender y hacer alguna iRule sencillita para balanceadores BIG-IP. Estos cacharros tienen un motor de Tcl  con módulos para casi cualquier protocolo que se ejecuta para aquellos servicios que tú quieras. Si quieres saber por qué usa Tcl y si creen que fue una buena elección en su día <a href="https://devcentral.f5.com/Tutorials/TechTips/tabid/63/articleType/ArticleView/articleId/1088516/iRules-Concepts-Tcl-The-How-and-Why.aspx">lee este artículo</a>.</p>
<p>También se usa Tcl en expect y netexpect. Para <a href="http://www.tcl.tk/man/expect5.31/expect.1.html">expect</a> hace falta poca presentación.</p>
<p><a href="http://netexpect.org/wiki/FrequentlyAskedQuestions">Netexpect</a> es similar pero para interaccionar con la red. Merece la pena echarle un ojo aunque, a decir verdad, es complicado que os sirva de algo. Echad un ojo a los <a href="http://netexpect.org/wiki/Examples">ejemplos</a> para ver las posibilidades. Entran ganas de ponerse a trastear con la red ¿eh?</p>
<p>Al creador (Eloy Paris) lo conocimos en la First Conference que hubo en Sevilla en 2007 y parecía muy buena gente.</p>
<h3>Otros</h3>
<p>Hay otros legnaujes de <em>scripting</em> por ahí aunque los anteriores son los más comunes, creo yo. Sin embargo, se me escapaba uno fundamental, aunque ciertamente distinto: <em>Javascript</em>.</p>
<p><em>Javascript</em> se ha convertido <a href="https://github.com/languages">en el lenguaje más usado</a>. Aunque es considerado un lenguaje de <em>scripting</em>, realmente hasta hace poco sólo se usaba en el navegador. Como tal, es esencial entender <em>Javascript</em> para revisar la seguridad de una aplicación web.</p>
<p>Recientemente, sin embargo, con el advenimiento de <a href="http://nodejs.org">node.js</a>, empieza a ser común usarlo en la consola. De hecho existe un <a href="http://npmjs.org/">package manager</a> para aplicaciones <em>Javascript</em> que usan <em>node.js</em>.</p>
<p>Por ejemplo, <a href="http://search.npmjs.org/#/audit_couchdb">este paquete</a> sirve para hacer auditorías de seguridad de <a href="http://couchdb.apache.org/">CouchDB</a>.</p>
<p>Mucho más se podría decir de este querido y odiado lenguaje pero eso es objeto de otro artículo igual más largo que este <img src='http://www.sevillasecandbeer.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> .</p>
<h3>Conclusiones</h3>
<p>Sea como fuere, si trabajas en seguridad tarde o temprano tendrás que aprender algún lenguaje de <em>scripts</em>. Espero que estas divagaciones te sirvan para algo. En cualquier caso, siempre conviene tener un conocimiento mínimo de la sintaxis de todos los lenguajes de <em>scripts</em> citados.</p>
<p>Yo diría que, como regla mnemotécnica:</p>
<ul>
<li>Aprende <em>shell scripting</em> bien</li>
<li>Aprende bien uno de los tres &#8216;principales&#8217; (<em>Ruby</em>, <em>Python</em> o <em>Perl</em>) para hacer tus propios <em>scripts</em> y el resto lo suficiente para entender/modificar <em>scripts</em> ajenos</li>
<li>Si vas a trabajar intensamente con alguna herramienta de seguridad (<em>nmap</em>, <em>wireshark</em>, <em>metasploit</em>, <em>w3af</em>,  etc.) te conviene aprender el lenguaje principal de <em>scripting</em> asociado</li>
<li>Por último, si vas a trabajar en seguridad web, ya estás tardando en aprender <em>javascript</em>, al menos lo suficiente como para poder auditar una web y comprender los riesgos asociados</li>
</ul>
<p>Y nada más por mi parte, ¿cuál es vuestro lenguaje favorito, para qué lo usas?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2197/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Transbordador SSH</title>
		<link>http://www.sevillasecandbeer.org/archives/2239</link>
		<comments>http://www.sevillasecandbeer.org/archives/2239#comments</comments>
		<pubDate>Tue, 10 Apr 2012 06:11:18 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[herramientas]]></category>
		<category><![CDATA[ssh]]></category>
		<category><![CDATA[vpn]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2239</guid>
		<description><![CDATA[Recientemente he usado la herramienta sshuttle y he quedado bastante satisfecho con la misma. Os comento algunos detalles por si la veis de utilidad. En diversas ocasiones es posible que os hayáis encontrado que tenéis un acceso SSH a un servidor en otra red. Este servidor tiene visibilidad de esa red y lo necesitáis para [...]]]></description>
			<content:encoded><![CDATA[<p>Recientemente he usado la herramienta <a href="https://github.com/apenwarr/sshuttle">sshuttle</a> y he quedado bastante satisfecho con la misma. Os comento algunos detalles por si la veis de utilidad.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/04/shuttle1.gif"><img class="aligncenter size-full wp-image-2243" title="Houston, Houston" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/04/shuttle1.gif" alt="" width="290" height="288" /></a></p>
<p>En diversas ocasiones es posible que os hayáis encontrado que tenéis un acceso SSH a un servidor en otra red. Este servidor tiene visibilidad de esa red y lo necesitáis para &#8216;hacer de puente&#8217;. En esta situación se pueden hacer varias cosas:</p>
<ol>
<li>Conectaros al servidor por SSH y hacer las cosas desde ahí. Si usáis <code>ssh -X</code> podréis incluso tener un entorno gráfico, aunque dependéis de las utilidades instaladas en ese equipo.</li>
<li>Hacer un túnel SSH a través de este servidor al servidor remoto que os apetezca conectaros (<code>ssh -R</code>).</li>
<li>Hacer un túnel SSH a través de este servidor con interfaz SOCKS, de manera que puedas usar aplicaciones que soporten este tipo de proxy (<code>ssh -D</code>)</li>
<li>Hacer un túnel SSH crenado interfaces tun (<code>ssh -w</code>), que es necesario hacerlo como root</li>
<li>Usar <strong><em>sshuttle</em></strong>, que es más cómodo y fácil y empieza a ser mi favorito</li>
</ol>
<p>Las ventajas principales de esta última solución es que no necesitas ser <em>root</em> y que puedes limitar qué redes vas a enrutar por el túnel. A efectos prácticos, es como si tu equipo fuera el servidor remoto para las redes que tú le digas.</p>
<p>Además te ahorras tener que estar cambiando la configuración de navegadores cada dos por tres o cambiando rutas a mano, etc.</p>
<p>La cosa funciona así de fácil:</p>


<div class="wp-geshi-highlight-wrap5"><div class="wp-geshi-highlight-wrap4"><div class="wp-geshi-highlight-wrap3"><div class="wp-geshi-highlight-wrap2"><div class="wp-geshi-highlight-wrap"><div class="wp-geshi-highlight"><div class="sh"><pre class="de1">sshuttle -r servidor_ssh 10.0.0.1/8 172.16.0.1/16</pre></div></div></div></div></div></div></div>


<p>Con este comando le estás diciendo que para llegar a las redes citadas vaya a través del túnel SSH creado con servidor_ssh.</p>
<p>Lo único que necesitas es tener <em>Python</em> instalado en el servidor (que todos lo suelen tener por defecto) y que el servidor SSH te deje hacer túneles, claro.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2239/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La llamada del cortador de césped</title>
		<link>http://www.sevillasecandbeer.org/archives/2160</link>
		<comments>http://www.sevillasecandbeer.org/archives/2160#comments</comments>
		<pubDate>Tue, 03 Apr 2012 05:39:38 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[control de acceso]]></category>
		<category><![CDATA[divertido]]></category>
		<category><![CDATA[riesgo]]></category>
		<category><![CDATA[script]]></category>
		<category><![CDATA[VoIP]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2160</guid>
		<description><![CDATA[El cortador de césped es una de esas películas sobre el ciberespacio y la inmersión en &#8216;mundos digitales&#8217;. Cuando la vi de pequeño en el cine me impresionó mucho, aunque supongo que ahora, si la viese, me parecería más bien floja. En cualquier caso, una cosa que se me quedó grabada es el final de [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.imdb.com/title/tt0104692/">El cortador de césped</a> es una de esas películas sobre el ciberespacio y la inmersión en &#8216;mundos digitales&#8217;. Cuando la vi de pequeño en el cine me impresionó mucho, aunque supongo que ahora, si la viese, me parecería más bien floja.</p>
<p>En cualquier caso, una cosa que se me quedó grabada es el final de la película en la que, finalmente, el cortador de césped, viviendo en el ciberespacio, consigue escapar a la &#8216;prisión&#8217; donde le intentan atrapar y hace sonar todos los teléfonos de la Tierra.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/03/lawnmowerman.jpg"><img class="aligncenter size-full wp-image-2183" title="lawnmowerman" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/03/lawnmowerman.jpg" alt="" width="458" height="258" /></a></p>
<p>Pues bien, gracias a Sevilla Sec&amp;Beer ahora tú también puedes hacer realidad este sueño de juventud, hacer sonar muchos teléfonos a la vez, gracias a la  voz sobre IP y a las credenciales por defecto.</p>
<p>Lo primero que tienes que conseguir es un sitio donde haya muchos teléfonos IP con alguna interfaz de configuración a la que puedas llegar. Luego tienes que tener la suerte de que no hayan cambiado las credenciales de acceso por defecto para administrar. Y por último sólo te hace falta tener unos mínimos conocimientos de <em>scripting</em> para lanzar los mismos comandos a todos a la vez.</p>
<p>Recientemente he tenido la suerte de encontrarme un entorno de estas características. Sesenta y tantos teléfonos IP de la marca Thomson (ya sabéis, no comprad sin Thom ni Son). Estos teléfonos tienen una interfaz web y otra telnet. El usuario administrador tiene como credenciales por defecto &#8216;administrator/784518&#8242;.</p>
<p>Echando un ojo a la interfaz telnet nos encontramos que podemos hacer de todo con el teléfono. Entre otras cosas, podemos hacer que se enciendan los leds y que suene el tono de llamada que queramos.</p>
<p>Pues ya sólo nos queda preparar un script. Para eso, y sin que sirva de precedente, yo he usado <code>expect</code>, que está especialmente pensado para interaccionar con sistemas remotos en base a dos comandos principales <code>expect "algo"</code> y <code>send "algo"</code>.</p>
<p>El script en cuestión es el siguiente (le he llamado <code>thomson.ip</code>).</p>


<div class="wp-geshi-highlight-wrap5"><div class="wp-geshi-highlight-wrap4"><div class="wp-geshi-highlight-wrap3"><div class="wp-geshi-highlight-wrap2"><div class="wp-geshi-highlight-wrap"><div class="wp-geshi-highlight"><div class="tcl"><pre class="de1"><span class="kw1">set</span> address <span class="br0">&#91;</span><span class="kw2">lrange</span> <span class="kw2"><span class="re0">$argv</span></span> <span class="nu0">0</span> <span class="nu0">0</span><span class="br0">&#93;</span>
spawn ncat -tC <span class="re0">$address</span> <span class="nu0">23</span>
expect <span class="st0">&quot;Login: &quot;</span>
send <span class="st0">&quot;administrator<span class="es0">\r</span>&quot;</span>
expect <span class="st0">&quot;Password: &quot;</span>
send <span class="st0">&quot;784518<span class="es0">\r</span>&quot;</span>
expect <span class="st0">&quot;#&quot;</span>
send <span class="st0">&quot;music start 1<span class="es0">\r</span>&quot;</span>
expect <span class="st0">&quot;#&quot;</span>
send <span class="st0">&quot;exit&quot;</span></pre></div></div></div></div></div></div></div>


<p>Este script acepta una dirección IP como argumento y hace que suene el teléfono. He usado <code>ncat</code> en vez de <code>telnet</code> porque, por alguna causa, no acababa de autenticarse bien.</p>
<p>Ahora sólo nos queda lanzarlo a la vez para todos los teléfonos. Para ello usaremos las capacidades de paralelismo de <code>xargs</code>. También puedes usar <a href="http://savannah.gnu.org/projects/parallel">GNU parallel</a> que precisamente es un <code>xargs</code> que lanza en paralelo los comandos.</p>
<p>Suponiendo que has creado un fichero llamado <code>tlfs.ip</code> con una línea por cada dirección IP que pertenezca a un teléfono, podemos hacer lo siguiente para hacerlos sonar todos a la vez.</p>


<div class="wp-geshi-highlight-wrap5"><div class="wp-geshi-highlight-wrap4"><div class="wp-geshi-highlight-wrap3"><div class="wp-geshi-highlight-wrap2"><div class="wp-geshi-highlight-wrap"><div class="wp-geshi-highlight"><div class="bash"><pre class="de1"><span class="kw2">cat</span> tlfs.ip <span class="sy0">|</span> <span class="kw2">xargs</span> <span class="re5">-n</span> <span class="nu0">1</span> <span class="re5">-P</span> <span class="sy0">`</span><span class="kw2">cat</span> tlfs.ip <span class="sy0">|</span> <span class="kw2">wc</span> -l<span class="sy0">`</span> expect thomson.expect</pre></div></div></div></div></div></div></div>


<p>Y ya está. <em>Riiingggg, riiiiiingggg, riiiiinggggggg, <em>riiiiiingggg, <em>riiiiiingggg</em></em>&#8230;.</em></p>
<p>Bueno, aparte de la chorrada de hacer sonar los teléfonos, la moraleja de todo esto es que hay que tener cuidadito con cambiar las credenciales por defecto, por un lado, y desactivar los servicios si no se usan, por otro. Si no, que suenen todos los teléfonos a la vez va a ser el menor de tus problemas.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2160/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>No estás seguro si&#8230;</title>
		<link>http://www.sevillasecandbeer.org/archives/2145</link>
		<comments>http://www.sevillasecandbeer.org/archives/2145#comments</comments>
		<pubDate>Thu, 29 Mar 2012 15:48:36 +0000</pubDate>
		<dc:creator>chmeee</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[cultura]]></category>
		<category><![CDATA[excusas]]></category>
		<category><![CDATA[factor humano]]></category>
		<category><![CDATA[riesgo]]></category>
		<category><![CDATA[sociología]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.sevillasecandbeer.org/?p=2145</guid>
		<description><![CDATA[&#8220;¿Qué es peor, la ignorancia o la indiferencia? ¿Quién lo sabe? ¿A quién le importa?&#8220; La sensación de seguridad es algo psicológico que, en muchos casos, viene erróneamente dada por la ignorancia o la indiferencia hacia este tema. Para aquellas personas que, además, son responsables de sistemas de información, he hecho un pequeño checklist en [...]]]></description>
			<content:encoded><![CDATA[<blockquote><p>&#8220;<em>¿Qué es peor, la ignorancia o la indiferencia? ¿Quién lo sabe? ¿A quién le importa?</em>&#8220;</p></blockquote>
<p>La sensación de seguridad es algo psicológico que, en muchos casos, viene erróneamente dada por la ignorancia o la indiferencia hacia este tema.</p>
<p>Para aquellas personas que, además, son responsables de sistemas de información, he hecho un pequeño <em>checklist</em> en el que resumo algunas actividades que considero que son esenciales para no sentirse completamente inseguro.</p>
<p><a href="http://www.sevillasecandbeer.org/wp-content/uploads/2012/03/danger7.jpg"><img class="aligncenter size-full wp-image-2153" title="Me siento segurooooo" src="http://www.sevillasecandbeer.org/wp-content/uploads/2012/03/danger7.jpg" alt="" width="880" height="564" /></a></p>
<p>Por lo tanto, <strong>no estas seguro si&#8230;</strong></p>
<ul>
<li>Crees que no eres un objetivo para nadie</li>
<li>Nunca has sufrido una auditoría</li>
<li>Cualquiera puede saber más que tú de tus entornos con un simple <em>nmap</em></li>
<li>Crees que tu [cortafuegos|WAF|IDS/IPS] te va a servir de algo</li>
<li>Te fías de tus usuarios, administradores y desarrolladores</li>
<li>Ni tú ni nadie mira los logs de tus sistemas y aplicaciones</li>
<li>Pones en producción servicios cuya seguridad no ha analizado nadie</li>
<li>Crees que el [documento de seguridad|plan de seguridad|plan de adecuación|etc.] desde tu estantería te protege <em>automágicamente</em></li>
<li>Piensas que únicamente el (poco) personal de seguridad es responsable de la seguridad de tu infraestructura</li>
<li>Te sientes seguro</li>
</ul>
<p>Por supuesto esto no es un listado completo, ¿qué más añadirías?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sevillasecandbeer.org/archives/2145/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

