martes, 1 de mayo de 2012

Como evitar y disminuir problemas de seguridad en tu CMS - Content Management System


Cada día crecen los reportes de fallas de seguridad que son originados por los CMS (Content Management System – Sistema de Gestión de Contenidos).


Para que tengas una idea tan solo en 2011 fueron reportadas 311 vulnerabilidades afectando al gigante wordpress y según reportes ya van 19+ vulnerabilidades criticas en 2012, por su lado joomla ha tenido diversos problemas de seguridad afectando las bases de datos.

La primera recomendación que podemos hacer para evitar estos problemas sería utilizar un sistema propio, muchos pensarán que estamos en contra de los CMS, pero eso no es cierto, es más, este blog trabaja sobre wordpress y muchos sitios importantes han cambiado su plataforma hacia este sistema, pero estoy seguro que los más antiguos recordarán cómo nunca antes, o al menos pocas veces (cuando tenías tu propio código) tu sitio web había tenido problemas con virus, etc.

Los CMS no son malos, el problema es no saber utilizarlos, por ejemplo muchos usuarios descargan e instalan cientos de plugins y themes sin conocer su origen o procedencia, otros piensan que son más inteligentes utilizando themes o plugins nulled.

Vamos al punto y mencionemos algunos consejos:

1.- Mantén siempre actualizado tu CMS a la última versión estable disponible.

2.- Utiliza los plugins que son extrictamente necesarios y que conoces su procedencia.

3.- Instala unicamente el theme que utilices.

4.- Nunca utilices scripts/themes/plugins nulled, es malo para el creador y principalmente para ti, además si eres descubierto tu cuenta puede y será suspendida por el proveedor.
Eso es todo? Existen muchas otras recomendaciones, pero cumplir con lo básico te ayudará a mantenerte alejado de los problemas. Se podría decir que el 99% de los casos de vulnerabilidad se debe a problemas con el usuario y no con el proveedor de alojamiento, no nos lavamos las manos, sin embargo, los problemas ocurren cuando el usuario no cumple con los minimos consejos de seguridad que hemos indicado antes. Luego prepararemos un post con tips para limpiar tu sitio luego de una vulnerabilidad. 

Mercadotecnia Viral - Los 8 elementos clave.

En esta ocasión quisiera compartir con ustedes algunas notas sobre los elementos que influyen en mercadotecnia viral para que una idea sea contagiosa. 
De acuerdo a Dan Zarrela, los 8 elementos son: 

Semillas El primer grupo de personas expuesto a tu meme son tus semillas, es importante el tamaño e influencia de dicho grupo ya que influirá en el tamaño de la segunda generación que recibirá tu mensaje.

Novedad Para las personas en general el hecho que les envíen información ya conocida por todos no es de su interés, debemos cuidar que la información sea realmente nueva y sea de actualidad e interés en ese momento. 

Intuitividad Es importante considerar que la información debe ser fácil de recordar, ya que aun la información mas nueva no sera difundida si la persona que la recibe no la entiende. 

Relevancia Ha notado que aun en una fiesta muy ruidosa , en la que no podemos escuchar a la persona que tenemos delante, si podemos oír nuestro nombre gritado por alguien al otro extremo de la sala. Esto es por la atención selectiva que tenemos, al preguntar a las personas la razón por la que compartieron algo, mencionan que consideraron que les pareció que era relevante para la persona a la que se le enviaron.

Utilidad Los humanos evolucionamos para compartir información, ya sea en el pasado cuando descubrimos donde estaban las mejores frutas, o aprendimos a hacer fuego y se lo enseñamos a nuestra familia. En la medida que compartimos damos valor a nuestras relaciones y mas valiosa información se recibe a cambio. 

Cascada Social Imagine un grupo de personas caminando por una calle y que nunca han comido en esa parte de la ciudad. De pronto ven dos opciones de restaurante, la opción A y B y no conocen ninguno de los dos. De pronto la primer persona decide comer en el restaurante A y es probable que la siguiente persona en el grupo lo siga , asumiendo que posiblemente conozca el sitio, este efecto puede multiplicarse a las demás personas asumiendo que la opción A es la que mas gente tiene y por ende debe ser el mejor. Este efecto se conoce como cascada de información. 

Vacios de Información Durante la segunda guerra mundial la organizacion que ahora es la CIA hizo estudios sobre la difusion de rumores en las universidades. Esto con la finalidad de utilizar estos mecanismos como armas, una de las cosas mas interesantes que encontraron es que los rumores de dispersan mas ante la presencia de vacíos de información que la gente llena con su imaginación. 

Proselitismo Uno de los memes mas complejos y exitosos es la difusión de las ideas religiosas, y uno de los elementos que encontramos es que se valora entre todos los elementos de la religión el deber de cada uno de ellos de difundir la palabra. 

Como les comente en un principio, estas son mis notas al respecto, sin embargo con gusto comparto el link al articulo original a fin de recibir de todos ustedes sus comentarios y que se enriquezca estos elementos que nos permitan generar ideas contagiosas.  

Para los que no conocen el significado de MEME pongo a su disposición una cita textual de un artículo de la Wikipedia. Un meme (o mem) es, en las teorías sobre la difusión cultural, la unidad teórica de información cultural transmisible de un individuo a otro, o de una mente a otra, o de una generación a la siguiente. Es un neologismo acuñado por Richard Dawkins en El gen egoísta (The Selfish Gene), por la semejanza fonética con «gene» —gen en idioma inglés— y para señalar la similitud con «memoria» y «mimesis».

http://danzarrella.com/the-8-elements-of-contagious-ideas.html 

miércoles, 21 de marzo de 2012

5 Claves para una campaña de Marketing exitosa en Social Media

Hace un poco mas de un mes, por motivos laborales, tuve la oportunidad de conocer frente a frente a una persona excepcional, su calidad profesional la hizo formar parte de mi competencia como una dura rival a la cual enfrente en distintas ocasiones (con mucho placer), luego y hasta la fecha ella se ha destacado en toda misión que se le ha encomendado; sin duda ha sido una fuente de inspiración en mi vida, y es por ello que este pequeño artículo representa un humilde homenaje para mi compañera y amiga María Teresa Zavala.




5 Claves para una campaña de Marketing exitosa en Social Media

En el modelo tradicional de marketing los mensajes emitidos por una empresa eran construidos y distribuidos por una o varias personas encargadas del área de relaciones públicas. El mundo de los negocios y del marketing cambia, en este nuevo mundo solo existen los ganadores y los perdedores. Los Ganadores tienen un nombre y ese nombre es marketing y social media 2.0, si hablamos de cambios tenemos a la pirámide de influencia, la cual ha sido reestructurada en todos los aspectos, la comunicación de hoy en día es persona-a-persona. Si retrocedemos en el tiempo recordaremos que antes, para lograr que mi marca fuese reconocida o crear conciencia de marca "sólo" era necesario organizar un evento o invertir en publicidad, actualmente los directores de marketing tienen que incluir acciones en los medios sociales en sus estrategias anuales. Las redes sociales presentan nuevos desafíos porque la comunicación no comienza en una oficina de relaciones públicas o en un equipo de comunicación, sino que la pirámide de influencia hoy es persona-a-persona o como vulgarmente suelen decir face to face; esto se traduce en que actualmente es más importante para el usuario/consumidor lo que diga un hashtag, trendtopic, tendencia, u opinión en Facebook, que lo que aparezca en un anuncio o banner de una determinada marca.

Es que, finalmente, en la era de los medios socieales los especialistas deben considerar no solo las nuevas maneras de llegar a su audiencia sino analizar la naturaleza misma del canal en el que eligen comunicar. En el nuevo sistema cualquiera puede crear un mensaje entonces se vuelve imposible controlar lo que dicen sobre la marca, pero sí existen maneras de afectar esos mensajes. Analizando algunos textos he llegado a la conclusión que existen 5 claves que permitirán que una campaña de social media resulte exitosa, o que al menos se cuente con un conocimiento previo en el tema.

Clave número 1 - Conozca todo sobre redes sociales.
Lo primero y más importante es entender la naturaleza del canal en donde se quiere comunicar. Participar es una buena manera de entender las redes sociales de primera mano. Explorelas. Lo más probable es que los medios sociales requiera compatibilizar las viejas y nuevas maneras de pensar al mismo tiempo.

Clave número 2 - Elabore un plan
Es posible que ya existan, dentro de la empresa, planes que tengan que ver con redes sociales y que hayan nacido orgánicamente. Pero es importante pensar estratégicamente y comprometer recursos para cumplir metas. En los medios sociales, como en la vida, es importante mantener la mente abierta y estar dispuestos a romper esquemas en pro de resultados.

Clave número 3 - Participe. ¡Unase a la conversación!
Hay muchas maneras de unirse a la tendencia de los social media. Habrá herramientas que sean más útiles para la empresa que otras. Por ejemplo, algunos elegirán un blog y otros preferirán subir videos a YouTube. Son diferentes maneras de participar y discutir con los usuarios/consumidores. Lo importante: no hay que esperar a que la audiencia venga a tocar la puerta, hay que unirse a la conversación que ya está en curso. Descubra en qué red social prefiere estar su audiencia y únase. ( http://ddchack.blogspot.com/2012/02/la-importancia-de-las-redes-sociales-en.html )

Clave 4 - Sea parte de la ola multimedia
Con más de 100 millones de videos subidos por día, Youtube se ha convertido en una oportunidad de marketing imposible de ignorar. Crear videos cortos y subirlos a una plataforma de video popular en donde los usuarios puedan compartir contenido potencia la viralidad, si lo que usted prefiere es ganar visitas en su negocio, oriente su campaña a otras redes sociales, por ejemplo four square ( http://ddchack.blogspot.com/2012/03/usando-foursquare-como-medio-para.html ) es una excelente red social en amplio crecimiento. Si lo que desea es hacer contactos utilice Linkedin (http://ddchack.blogspot.com/2012/02/linkedln-una-nueva-red-social-en.html) posibilidades existen, simplemente seamos coherentes con nuestra campaña; si nuestro negocio es un puesto de comidas rápidas, definitivamente una web en Linkedin no es lo mas adecuado; tenga presente también que son miles las marcas con presencia online, lo importante es saber qué es lo que se quiere comunicar y hacerlo de una manera diferente; original. Las redes sociales no son otra cosa que marketing viral y si el contenido no es interesante, la audiencia lo pasará rápido, no le prestará atención. Actualizar contenido relevante para sus usuarios, debe ser una prioridad.

Clave número 5 - Medir la relación con su audiencia
No es suficiente con simplemente “estar” en los medios sociales. Hay que comunicar y crear contenido original. Y también hay que medir qué tan bien se han hecho las cosas en cuanto a la relación con el usuario/consumidor. ¿Cuántos lectores, amigos o seguidores tienen la empresa? ¿Cuántos comentarios hay por cada entrada? ¿Son muchas las personas que mencionan a la compañía? ¿Son positivos o negativos los resultados de la empresa en los buscadores? Si todavía no las respondió, es hora de comenzar a hacerlo. Otra forma para medir nuestra influencia, puede ser la web KLOUT (http://ddchack.blogspot.com/2012/02/klout-mide-tu-influencia-en-las-redes.html)

Si bien estas 5 claves no garantizan el éxito de la campaña, creo que son una base para las personas que se están involucrando con las redes 2.0, recordemos que la innovación, la investigación y el desarrollo hacen la diferencia entre una empresa exitosa y otra destinada al fracaso.

Espero que el amable lector haya disfrutado este pequeño resumen sobre este tema tan interesante como lo es las redes sociales y el marketing 2.0; así mismo pido un poco de paciencia a mis alumnos, si bien no he publicado temas del área de seguridad informática durante estos días, estoy terminando un pequeño sistema de cifrado que a mas de uno les gustara, el resto sera una sorpresa.


domingo, 18 de marzo de 2012

El uso de la IS en las redes sociales

Es lunes 12 de marzo, y analizando el comportamiento de ciertas personas en las redes sociales e intentando descubrir como lograr que dichas personas compartan su información y a su vez influenciar en ellas para que realicen marketing viral, llegue a la conclusión que la forma de lograrlo es utilizar la Ingeniería Social, también conocida como IS. Para entender un poco mas este término, debemos conocer que la IS es la ciencia y arte, la cual por medio de métodos y tratados permite que cualquier persona revele información confidencial o privada, sin que se de cuenta de que dicha información es "información sensible". El término IS se utiliza normalmente en seguridad informática, orientado a obtener claves y datos privados de los usuarios, sin embargo en este pequeño artículo analizaremos como puede servir la IS para incrementar nuestras ventas y lograr rápidamente bases de datos.
Una estrategia común para realizar IS con el objetivo de conseguir información, consiste en crear una cuenta falsa de fb, un msn falso; es decir crear una identidad en la red, y basándonos en algunos conceptos de programación neuro-lingüística
http://ddchack.blogspot.com/2012/02/auditivo-visual-kinestesico-pnl.html lograr interactuar con nuestro objetivo y conseguir que de la información necesario, es mas, la base de este concepto es la que hoy por hoy utilizan los hackers, realizando phishing, enviando mails de instituciones financieras, etc; no es demasiado difícil que un usuario neófito no caiga en la trampa, esto es comprobado por la creciente ola de victimas de fraudes por Internet.
Ahora imaginemos otro escenario, una página web promocionada por fb, donde por cada persona que recomiendes recibes ciertos beneficios, premios, descuentos; ciertamente eso lo hacen la mayoría empresas hoy en día; pero, y si fuésemos un poco mas allá?, es decir otorgando grados, jerarquías, rangos, medallas, algo como lo que hace foursquare, es decir pequeñas imágenes que son reconocimientos a las personas que están suscritas a nuestra web, y si por cada recomendación ganan mas puntos. Tomemos en cuenta que en un mundo como el nuestro la mayoría de empresas nos ven solo como números, mucha gente quiere destacar por sobre los demás, y esta es una forma de lograrlo. Irónicamente para destacar y ser diferente, debemos formar parte de una comunidad; la expansión de la compañía RIM (Research In Motion) creadora de los teléfonos Blackberry, en sus inicios logro el éxito, gracias a que su sistema de códigos y BBM (blackberry messenger) era exclusivo y novedoso; sin embargo y por falta de innovación ahora es una compañía al borde de la bancarrota.
Continuando con el tema central, debemos recordar que el uso de campañas de marketing vinculantes entre las redes sociales e IS funcionara positiva-mente en tanto y cuanto sepan diferenciar y seleccionar específicamente su target; así mismo debemos recordar que no nos podemos enmarcar solamente en un tipo de campaña publicitaria, pues actualmente y por ahora en nuestro país aun no esta masificado el uso de Internet. Recordemos que la IS vinculada a las redes sociales, dará óptimos resultados si las aplicamos a un segmente de adulto joven.
La efectividad de la publicidad usando redes sociales, se basa en que cada persona tiene un micro mundo a su alrededor, y que por medio de la IS se "obliga" en cierto sentido, a que cada persona comparta o expanda un mensaje es decir convierte a cada persona en un enlace. Anteriormente explicaba como existen ciertas personas que multiplican mensajes de SPAM, cadenas, entre otros; sin siquiera saberlo dichas personas son "utilizadas" como emisores de mensajes que no tienen ningún valor; sin embargo usando una campaña de marketing adecuado, los resultados pueden ser muy rentables. Un ejemplo de las redes es el recientemente difundido documental de "Kony 2012" el cual pese a ver recibido muchas críticas de distintos sectores, se ha difundido con tanta efectividad que es raro que un cibernauta no conozca en detalle sobre este oscuro personaje.




A continuación comparto con ustedes un vídeo del programa español "REDES", espero les guste.





domingo, 11 de marzo de 2012

El costo de equivocarse de T a t.

Para la mayoría de las empresas en América Latina, la gran oportunidad de innovar radica más que nada en la T grande, es decir en introducir innovaciones al modelo de negocios. Pero las empresas en países desarrollados cuentan con un amplio historial de trayectoria tecnológica y con poderosas y bien financiadas unidades de Investigación y Desarrollo (I&D), lo que les permite un fuerte énfasis en innovaciones de t pequeña, es decir, en el producto mismo.
Así, se da una interacción entre la t pequeña y la T grande en cuyo centro está la pregunta clave de cuál debe ser el foco estratégico de la empresa en distintas etapas del desarrollo de un producto y de maduración de un mercado.
Un típico error es no tener un foco estratégico claro y pretender innovar tanto en el modelo de negocios como en el producto mismo. Este error se paga caro, pues no entrega señales claras a la empresa y el mercado sobre cuáles son las prioridades de negocios de la organización. Otro error es enfatizar el tipo de innovación equivocado para las condiciones del mercado y de desarrollo del producto.
La industria de la computación ilustra bien esta interacción y la necesidad de poner énfasis en uno u otro tipo de innovación.
Dell fue la primera empresa en darse cuenta de que el sector debía ser impulsado por la T grande, concretamente en logística, para comprimir la cadena de valor. Su eslogan “No hay nadie entre Dell y sus clientes” es elocuente. En 1984, precisamente cuando Dell reconoce la necesidad de un enfoque innovador de T grande, Apple y Compaq se inclinan hacia la t pequeña y pierden el juego.
Veamos primero el caso de Apple. Steve Jobs no se percató de que la industria de la computación, que inicialmente apuntó hacia el estrato superior de consumidores, comenzaba a hacerlo hacia la base de la pirámide, donde los usuarios son más sensibles al precio y menos a los atributos más sofisticados del producto. Así, Jobs introdujo LISA, una super computadora que era fácil de usar (todo se podía hacer con el mouse), pero muy cara (costaba US$ 10.000). Jobs tuvo con LISA una estrategia de t pequeña, pero el mercado de computadoras ya estaba masificándose, exigiendo precios menores, es decir, demandando innovaciones del tipo T grande. Poco tiempo después de LISA, el consejo de administración empujó a Steve Jobs para que abandonase la compañía.
La subsiguiente historia de Apple demuestra un ir y venir entre innovaciones de t pequeña y de T grande, evidenciando en muchos momentos una falta de foco estratégico. Al poco tiempo de retornar como CEO de Apple en 1997, Steve Jobs se dio cuenta de que debía apostar a una estrategia de T grande, entre otras cosas mediante innovaciones decrementales en los productos. Así lanza a un precio muy atractivo la línea iMac, computadora al que se retiran el floppy drive y otras características que el cliente no valora tanto, pero que fue introducida como la “computadora para la generación Internet”.
En el caso de Compaq, su estrategia era de t pequeña e incremental, es decir, ofrecía mayor desempeño al mismo precio. El mercado apreciaba la mejora que ofrecía Compaq en la relación precio/desempeño y le dio el liderazgo de mercado por un tiempo. Pero su ventaja no duró mucho. Compaq vendía a través de distribuidores. Estaba tan concentrada en la t pequeña, que no se preocupaba por la logística. La apuesta de Compaq no perduró y pronto Dell le arrebató el liderazgo. Al final, Compaq sería adquirida por HP.
La dura batalla por el mercado computacional demuestra que la pregunta clave que debe resolver una empresa es si debe concentrarse en T grande o t pequeña ¿Cómo saber a dónde ir? Lo que puede iluminar la respuesta es la vieja y querida teoría de la oferta y la demanda. Desde el punto de vista de la oferta, la señal de agotamiento de la estrategia de t pequeña es cuando la curva de la oferta se vuelve asintótica, es decir, cuando se invierte mucho en I&D, pero el desempe-ño apenas aumenta. Ésa es una clara señal de alerta para cambiarse a innovaciones de T grande. Pero tal visión debe combinarse con el punto de vista de la demanda. Hay veces que aunque la I&D produzca aumentos importantes en el desempeño o en el número de atributos de un producto, la demanda ya no quiere más de eso, sino que se está yendo hacia la base de la pirámide, como muestra el caso de la computadora LISA de Apple.
Así, la interacción dinámica entre la innovación de T grande y de t pequeña está determinada por una acción simultánea de la demanda y de la oferta. Se requiere ser un gran observador de tendencias para acertar en qué debe estar puesto el énfasis estratégico en cada etapa.

Extracto del artículo de Alejandro Ruelas Gossi publicado en la revista Harvard Business Review

Innovación y desarrollo en América Látina y otros mercados

Innovación y desarrollo en América Latina y otros mercados emergentes

Por: Carlos Donoso C.

El día de hoy, quiero conversar con el amable lector sobre algunos conceptos que se han escuchado mucho estos últimos tiempos, esencialmente mencionaré el concepto de la “T grande” y la “t pequeña”; pero antes haré una introducción sobre la innovación y el desarrollo de las empresas en nuestro país; espero que el lector disfrute el tema y llegue a comprender ciertas reglas que rigen el mercado.

Se habla mucho de innovación pero, ¿qué es la innovación? El diccionario de la RAE (Real Academia de la Lengua Española) define a la innovación como la creación o modificación de un producto, y su introducción en un mercado. Ahora, cuando se piensa en innovación se asocia este concepto con tecnología, maquinaria, industria e investigación, y lógicamente con un presupuesto considerable; la conclusión es simple, nuestro país: Ecuador, al igual que muchos otros, está de cierta forma “atado” a las potencias y a los mercados desarrollados, puesto que aquellos países tienen ingentes recursos destinados a investigación y desarrollo (I&D), por tanto resulta imposible innovar de acuerdo con el concepto citado.

¿Para innovar se requiere mucho capital? Aunque la mayoría de nosotros dirá que sí, la respuesta es que hay varias formas de innovar, un caso de éxito es la famosa compañía Mexicana CEMEX (Cementos de México); la compañía en mención es la tercera cementera a nivel mundial, y la base de su éxito según muchos estudios no fue la innovación de su producto (cemento y productos derivados) sino la forma en que lograron la reducción de sus tiempos de entrega, la forma en que operaba CEMEX era simple, los constructores hacían sus pedidos, y en cuestión de 3 horas aproximadamente (dependiendo del trafico) el pedido era entregado; uno de los inconvenientes sucedía cuando el constructor cambiaba el pedido a último momento. CEMEX estaba destinada a ser una compañía mediocre con escasa influencia local. ¿Qué cambió? A principios de los años 90’s un grupo de la compañía viajó a Houston – Texas, e hicieron visitas a las oficinas centrales de FEDEX, EXXON y el servicio de emergencias 911. Al regresar a México vieron que muchas cosas podían cambiar, si podían instalar dispositivos GPS en todos sus camiones despachadores, lograrían monitorear la ubicación exacta y el tiempo exacto de entrega; así mismo si integraban un sistema de comunicaciones podían reducir sustancialmente el tiempo de entrega, el resultado fue que el tiempo de entrega se redujo de 3 horas a apenas 20 minutos; esto les mereció un sinfín de elogios, incluso el periódico Los Angeles Times escribió “Cemex entrega más rápido que Domino’s Pizza”; adicional a esto lograron una reducción en los costos de hasta un 35%. (http://www.dinero.com/internacional/articulo/el-revolcon-cemex/15409)

El caso anterior es un ejemplo en que la innovación no siempre va en el producto; la mezcla de cemento sigue siendo la misma; lo que cambió radicalmente es la estructura del servicio; en suma, el modelo de negocios.

Alejandro Ruelas Gossi, quien es Máster en Gestión de la Ciencia y Tecnología de la Escuela de Administración (MIT) y posee un Doctorado en la Teoría de la Estrategia y la Complejidad de la Escuela de Negocios Kenan-Flagler de la Universidad de Carolina del Norte en Chapel Hill; tiene un interesante artículo llamado “El paradigma de la T grande” en el mismo siembra ciertos cimientos sobre el modelo de negocios y la innovación. Para entender un poco el funcionamiento de “La T grande” y “La t pequeña” pongamos un ejemplo: cuando hablamos de innovación orientada al producto, buscando mejorarlo, hablamos de “la t pequeña” puesto que todas los cambios se orientan solo a una cosa “el producto”. Ahora, cuando hablamos de “La T grande”, nos referimos a una innovación en varios niveles, sea a nivel de logística, modelo de negocio, valor agregado, es decir que son modificaciones o cambios que no involucran un desarrollo para mejorar el producto; de hecho, muchas veces se busca intencionalmente reducir la calidad del producto, tenemos el caso de la compañía “PROCTER & GAMBLE”, quienes decidieron lanzar una línea de pañales “básicos” para América Latina, esta línea de pañales no tenía ninguna de las características de sus pañales tradicionales, es decir quitaron todas las mejoras al producto, a cambio de eso lograron abaratar los costos y lograron expandir en 12 el mercado de pañales de la región. Cuando hablamos de modificaciones orientadas al producto en el modelo de “la T grande” dichas modificaciones son decrementales, como en el ejemplo antes mencionado.

La T grande y la t pequeña no son modelos excluyentes, están íntimamente unidos, en muchas empresas se pueden realizar e implementar ambos modelos de innovación, logrando excelentes resultados; aunque la mayoría de empresas buscan orientarse hacia uno u otro polo, dependiendo de algunos factores, considerando por sobre todo la diferencia entre las economías desarrolladas y las economías emergentes.

A continuación una cita textual del artículo Alejandro Ruelas Gossi:

“• Mientras más commodity o indiferenciado es el producto, más grande la T.

• Mientras menos commodity es el producto, más pequeña la t.

• Mientras más rápido es el ciclo tecnológico del producto, más pequeña la t.

• Mientras más lento es el ciclo tecnológico del producto, más grande la T.

• La economía de t pequeña es impulsada por tecnología.

• La economía de T grande es impulsada por “ideas”.

• Mientras más desarrollada es la economía, más pequeña la t.

• Mientras menos desarrollada es la economía, más grande la T.”


“La innovación no es monopolio de los países más avanzados tecnológicamente. Éstos han desarrollado sin duda ventajas en la innovación en el producto y en la creación de productos intensivos en tecnología. Pero las oportunidades para innovar en los modelos de negocios, es decir, de realizar innovaciones de T grande, están plenamente abiertas y son un camino fértil para las empresas de América Latina y los países emergentes en general.” - Alejandro Ruelas Gossi






lunes, 5 de marzo de 2012

La Gran Brecha de la Seguridad Informática


Hace un año aproximadamente empece a escribir un pequeño manual sobre la seguridad informática, el cual por su extensión se empezó a convertir en un libro en el cual hablo de una forma bastante comprensible sobre un sin fin de temas relacionados a la seguridad informática. El libro en mención se llama la Gran Brecha de la Seguridad Informática, sin embargo nunca lo pude terminar, espero en algún momento dar fin al texto (mas de una vez me puso en peligro) en el cual dedique buena parte de mi tiempo y mucho de mi corazón.
En espera de compartir con ustedes parte de mi libro, compartiré con ustedes un pequeño extracto, espero que los textos a continuación sean del agrado del amable lector, y que el mismo se sienta tan involucrado en el tema, como lo estuve yo la primera vez que tuve contacto con un ordenador.




¿Qué tan atractivo es el delito informático?

Aunque existan ciertas diferencias en el concepto general de “delito informático”, vamos a dar como concepto que “es el acto delictivo realizado con el uso de computadoras o medios electrónicos” ahora ha diferencia de un banco o una joyería, la información se almacena en pequeños contenedores, por lo tanto no se requiere un auto o un camión para robarla o trasladarla; el contacto físico en la mayoría de casos no existe o si existiese es mínimo, por lo tanto el criminal protege su identidad y asegura su anonimato; y por último la información tiene un valor muy superior comparando con muchos otros bienes o inmuebles de la empresa. Resumiendo existen muy pocos riesgos y beneficios muy atractivos.



Vulnerabilidades

Las vulnerabilidades son brechas de seguridad que los crackers utilizan para acceder, modificar, eliminar o alterar los contenidos de una base de datos, una página web, un servidor de correo electrónico, etc.

Dar con estas vulnerabilidades, resulta no ser tan complicado como pudiera parecer, es simple como poner a correr un software del tipo “scanner de vulnerabilidades”, existen cientos de estos productos en internet, basta con dar un par de clicks en un buscador.

Para corregir y reparar estas vulnerabilidades, no hace falta ser hacker, ni mucho menos, lo único que se requiere es mantenerse actualizado con las decenas de brechas descubiertas a diario, y los parches necesarios para corregirlas.

A continuación voy a detallar las 10 vulnerabilidades web mas conocidas, la lista que a continuación detallo es producto de un estudio constante basado en escaneo de websites, servidores y puertos a las empresas mas importantes del país, las definiciones han sido obtenidas de distintas websites, detalladas en referencias.


Insecure Direct Object Reference

Almacenamiento criptográfico inseguro

CSRF Cross Site Request Forgery

Cross Site Scripting (XSS)

Comunicaciones inseguras

Acceso a URLs ocultas no restringidas de manera adecuada

Ataques de inyección de código: Destacando inyección SQL.

Robo de identidades de autentificación

Ejecución de archivos maliciosos

Ataques CSRF (Cross Site Request Forgery)

Pérdida de información y errores al procesar mensajes de error


Insecure Direct Object Reference

Esta vulnerabilidad se da cuando el desarrollador publica una referencia a un objeto interno, un archivo, un registro de una base de datos, una clave web, el parámetro de un formulario. El atacante puede acceder y manipular esa información y acceder a otros objetos sin autorización.

Almacenamiento criptográfico inseguro

Las aplicaciones web en Ecuador, raramente utilizan funciones criptográficas bien instaladas e implementadas para proteger los datos de los usuarios. Los atacantes utilizan los datos débilmente protegidos para realizar robo de identidad y otros crímenes, tales como fraudes.

CSRF Cross Site Request Forgery

CSRF o también conocido como XSRF es una clase de ataque que afecta a las aplicaciones web con una estructura de invocación predecible. Existen en aplicaciones que usen cookies, autentificación de navegador o certificados de cliente. La idea básica de XSRF es simple; un atacante engaña de alguna manera al usuario para que realice una acción determinada en la aplicación objetivo/vulnerable sin que el usuario tenga conocimiento de las acciones que están ocurriendo realmente.

Cross Site Scripting (XSS)

Los XSS ocurren cada vez que una aplicación coge los datos suministrados por el usuario y los envía sin primero validar o codificar ese contenido. XSS permite a los atacantes ejecutar scripts en el navegador de la víctima que pueden obtener las sesiones del usuario, desfigurar los sitios webs, introducir posiblemente gusanos, etc.

Comunicaciones inseguras

Las aplicaciones frecuentemente fallan al cifrar el tráfico de la web cuando es necesario proteger las comunicaciones sensibles. Los atacantes aplican un programa del tipo “Sniffer” para interceptar las comunicaciones, y obtienen el mensaje en plano.

Acceso a URLs ocultas no restringidas de manera adecuada

Con frecuencia, una aplicación solo protege la funcionalidad sensible no mostrando los enlaces o URLs a usuarios no autorizados. Los atacantes pueden usar esta debilidad para tener acceso y realizar operaciones no autorizadas al acceder a estas URLs directamente.

Ataques de inyección de código: Destacando inyección SQL.

Los fallos de inyección, particularmente la inyección SQL, son comunes en aplicaciones web. La inyección ocurre cuando los datos suministrados por el usuario son enviados a un intérptrete como parte de un comando o consulta. Los datos hostiles de los atacantes trucan el intérprete ejecutando comandos involuntarios y cambiando datos.

Robo de identidades de autentificación

Las credenciales de la cuenta y las cadenas de la sesión a menudo no son protegidas correctamente. Los atacantes comprometen contraseñas, claves o cadenas de autenticación para asumir las identidades de otros usuarios.

Ejecución de archivos maliciosos

El código vulnerable a la inclusión remota de archivos (IRF) permite a los atacantes incluir código y datos hostiles, resultando en ataques devastadores, como el compromiso total del servidor. Estos ataques malignos afectan a PHP, XML y cualquier framework que acepte nombre de archivos o archivos por los usuarios.

Pérdida de información y errores al procesar mensajes de error

Las aplicaciones pueden mostrar sin intención información sobre su configuración, funcionamientos internos, o violación de la privacidad a través de una variedad de problemas de la aplicación. Los atacantes utilizan esta debilidad para robar datos sensibles, o dirigirse a ataques más serios.

Además de estas vulnerabilidades, he descubierto que la mayoría de servidores tienen abiertos cientos de puertos, los cuales muy a menudo pueden ser utilizados para el ingreso de usuarios no autorizados.

Es una lista de los puertos más comúnmente rastreados o atacados. En busca de precautelar la seguridad perimetral, deberíamos bloquear todos los puertos que no estén en uso, e incluso cuando esté convencido de que dichos puertos están siendo bloqueados, aún debería supervisarlos de cerca para detectar intentos de intrusión.

Sea consciente de que bloquear estos puertos no puede ni debe sustituir a una solución exhaustiva de seguridad. Incluso si los puertos están bloqueados, un atacante que haya conseguido introducirse en su red a través de otros medios (como por ejemplo un módem, un troyano en un archivo adjunto de correo electrónico, o una persona interna a la organización), puede atacar estos puertos si no son debidamente asegurados en cada uno de los sistemas dentro de su organización.


Servicios de Inicio de Sesión -- telnet (23/tcp), SSH (22/tcp), FTP (21/tcp), NetBIOS (139/tcp), rlogin et al (512/tcp a través de 514/tcp)

RPC y NFS-- Portmap/rpcbind (111/tcp y 111/udp), NFS (2049/tcp y 2049/udp), lockd (4045/tcp y 4045/udp)

NetBIOS en Windows NT -- 135 (tcp y udp), 137 (udp), 138 (udp), 139 (tcp). Windows 2000 - los puertos anteriores y además el 445(tcp y udp)

X Windows - del 6000/tcp al 6255/tcp

Servicios de Nombres -- DNS (53/udp) a todas las máquinas que no sean servidores de nombres, transferencias de zona DNS (53/tcp) excepto desde servidores secundarios externos, LDAP (389/tcp y 389/udp)

Mail -- SMTP (25/tcp) a todas las máquinas que no sean encaminadores de correo externos, POP (109/tcp y 110/tcp), IMAP (143/tcp)

Web -- HTTP (80/tcp) y SSL (443/tcp) excepto a los servidores web externos, y también puede bloquear otros puertos altos que son comúnmente utilizados para la ubicación de servicios HTTP (8000/tcp, 8080/tcp, 8888/tcp, etc.)

"Pequeños servicios" -- puertos inferiores al 20/tcp y 20/udp, y time (37/tcp y 37/udp)

Otros -- TFTP (69/udp), finger (79/tcp), NNTP (119/tcp), NTP (123/udp), LPD (515/tcp), syslog (514/udp), SNMP (161/tcp y 161/udp, 162/tcp y 162/udp), BGP (179/tcp), SOCKS (1080/tcp)

ICMP-bloquee los mensajes ICMP "echo request" entrantes (ping y Windows traceroute), "echo reply" salientes, "time exceeded", y "destination unreachable" excepto los mensajes "packet too big" (tipo 3, código 4). (Este punto asume que está dispuesto a renunciar a los usos legítimos de los mensajes "ICMP echo request" en aras de evitar el uso malicioso de los mismos).



Los núcleos de la seguridad informática

La seguridad informática tiene dos núcleos esenciales que trabajan complementando sus funciones, estos núcleos son:

· La seguridad física

· La seguridad lógica


La seguridad física

Definimos seguridad física como la protección del sistema de amenazas físicas, tales como incendios, inundaciones, cortes de luz, accesos de personas, etc.


La seguridad lógica

Se define entonces como la seguridad y protección dentro del propio medio, los ataques mas frecuentes pueden ser virus, troyanos, malware, spyware, etc.

Existe un proceso intermedio entre la seguridad física y la seguridad lógica, este proceso se conoce como gestión compartida de seguridad, donde se incluyen planes de contingencia, políticas de seguridad, normativas, protocolos, etc.



Principios de la Seguridad Informática.

Dentro de la seguridad informática existen una serie de reglas y principios, de estos, 3 son los puntos base de la implementación de un sistema de seguridad, estos puntos son:

· Punto 1 El acceso mas sencillo (¿Cuáles son los puntos débiles de mi sistema informático?)

· Punto 2 La caducidad de la información o del secreto (¿Cuánto tiempo deberá protegerse la información?)

· Punto 3 Eficiencia de las medidas tomadas (¿Estoy realmente protegido?)