<?xml version="1.0" encoding="UTF-8"?>
	<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/">
	<channel>
	<title><![CDATA[Linux y libertad]]></title>
	<link>http://Linux.extreblog.com/</link>
	<dc:creator>Fernando Acero</dc:creator>
<description><![CDATA[Linux, Derecho, Libertad]]></description>
	<language>es-es</language><item><title>Una podenca abandonada para que muriera de inanición</title><link>http://Linux.extreblog.com/200809109650_Una-podenca-abandonada-para-que-muriera-de-inanicin.html</link><description><![CDATA[<span style="font-size: medium;"><span style="font-size: large;">El pasado domingo fuimos al la parcela de unos amigos cerca de Aranjuez, la parcela tiene una pequeña elevación y en su parte superior, una alberca. La alberca suele estar vacía, por lo que tiene un ancho tablón para facilitar la salida, en el caso de que un animal caiga accidentalmente en su interior. <br><br>Sin embargo, cuando uno de mis hijos subió a la alberca, se llevó la desagradable sorpresa de encontrarse una preciosa podenca andaluza de aproximadamente un año de edad, dentro de ella. Alguien había metido allí y había tirado el tablón para que no pudiera salir, dejándola sin agua ni comida, con la intención de que muriera en una dolorosa agonía por inanición. El animal tampoco tenía collar, ni ninguna identificación que nos permitiera localizar a sus dueños, lo que tampoco nos permitía descubrir al culpable de semejante atrocidad. <br><br></span></span><br><div style="text-align: center;"><a class="snap_shots" title="Rubia tras ser rescatada by fernando Acero, on Flickr" href="http://www.flickr.com/photos/fernando_acero/2845635653/" _fcksavedurl="http://www.flickr.com/photos/fernando_acero/2845635653/"><img alt="Rubia tras ser rescatada" src="http://farm4.static.flickr.com/3268/2845635653_866a3cccb2.jpg" _fcksavedurl="http://farm4.static.flickr.com/3268/2845635653_866a3cccb2.jpg" height="261" width="346"></a></div><br><span style="font-size: large;"><br>Estaba agotada y por las deposiciones que había dentro de la alberca, calculamos que llevaba allí unos cuatro días, con sus respectivas noches, expuesta al sol y a las inclemencias del tiempo, sin nada que beber ni comer. <br><br>Las paredes estaban teñidas de sangre por las heridas que se había hecho en las almohadillas de las patas al intentar salir de aquel infierno improvisado y también mostraba heridas profundas en la parte interior de las dos patas traseras, que posiblemente eran fruto de los golpes que se llevó al intentar salir de la alberca. <br><br>La perrita estaba muy asustada y no se dejaba coger, pero a pesar de que estaba muy delgada y débil, hizo un esfuerzo por levantarse y alejarse de nosotros temblando de miedo y con el rabo entre las patas cuando la intentamos sacar de la alberca. Poco a poco, con un cuenco de agua fresca en la mano, logramos que se acercase y que se dejase acariciar un poco. Bebió una gran cantidad de agua casi con desesperación, pero no tenía fuerzas para masticar, por lo que rechazaba toda la comida que le dábamos, lo que nos preocupó mucho ya que mostraba signos de insolación. Mi hijo mayor le partió en trozos muy pequeños un poco de carne que nos había sobrado de la comida y poco a poco, fue comiendo algo. Después ya se dejó coger y permitió que la sacásemos de aquel lugar que le podía haber supuesto una lenta y dolorosa agonía por culpa de algún desalmado. Más tarde tomó un poco de leche y cuando se encontró algo mejor, se comió con ansia el pienso que había sobrado de nuestros perros y comenzó a acercarse a ellos, aunque no sin cierto recelo.<br><br>He de decir, que esta perrita ha tenido mucha suerte dentro de lo que cabe, ya que hacía tiempo que no pasábamos por la parcela. De hecho, fuimos allí el pasado domingo, por considerar que no haría demasiado calor para estar en el campo con la familia, algo que luego no resultó ser así. También es cierto, que en muchas ocasiones ni subimos a la alberca, por lo que la decisión de mi hijo mayor de pasear por allí después de comer, le salvó la vida a esta perrita. Supongo que no hubiera aguantado un día más en esas condiciones tan duras, sobre todo, por la falta de agua y por la gran pérdida de sangre que le provocaron las heridas de las almohadillas delanteras, que las tenía destrozadas. <br><br>Rubia, que así la hemos llamado, es un animal muy dócil a pesar de que parecía que tenía mucho miedo de los seres humanos y temblaba casi sin control al acercarnos, supongo que por un terrible historial de maltratos anteriores. Poco después, tras unas cuantas caricias y muchas palabra suaves, se tumbó en el suelo, se tranquilizó, por lo que aprovechamos para curar las grandes heridas que tenía. No ofreció ninguna resistencia mientras que la curábamos, a pesar de que le deberían doler bastante cuando se las limpiábamos. Mientras, nos miraba con sus grandes ojos claros como la miel, como si agradeciera que la estuviésemos curando y la hubiéramos salvado de una muerte segura, sin embargo, me pareció que su mirada era triste y apagada, como consecuencia del terrible trago que acababa de pasar y por la desesperación de no poder salir de su encierro. <br><br>A pesar de las circunstancias, la perrita estaba bastante limpia y no mostraba muchos parásitos, además, parecía acostumbrada a viajar en coche ya que cuando nos fuimos, se metió en la furgoneta y se tumbó en la parte trasera con los otros perros, por lo que pensamos que su verdugo ha sido un cazador descontento con el animal, o cansado de él, como es demasiado frecuente en este país. Perros sin control sanitario, sin chip, ni vacunaciones, para poder deshacerse de ellos sin dar explicaciones y en muchas ocasiones, de forma cruel y dolorosa para los animales. <br><br>Ahora la tiene un amigo que tiene otros perros de caza en una finca cercana, la está curando de sus heridas e intentando recuperarla de la desnutrición y deshidratación severa que presenta, pero estamos buscando una casa, una familia que la quiera y la cuide como se merece. <br><br>Basta ver las fotos para comprender que la persona que es capaz de hacer esto a un animal indefenso, cariñoso y noble como Rubia, <u><b>es un desalmado que no merece ser calificado de ser humano</b></u>. Creo que este tipo de conductas no están suficientemente penadas en este país y por desgracia, son demasiado frecuentes. <br><br><br><div style="text-align: center;"><a class="snap_shots" href="http://www.flickr.com/photos/fernando_acero/2846471682/" _fcksavedurl="http://www.flickr.com/photos/fernando_acero/2846471682/" title="Rubia ten�a heridas en las patas y almohadillas by fernando Acero, on Flickr"><img src="http://farm4.static.flickr.com/3086/2846471682_9ed32a6af1.jpg" _fcksavedurl="http://farm4.static.flickr.com/3086/2846471682_9ed32a6af1.jpg" alt="Rubia ten�a heridas en las patas y almohadillas" height="293" width="389"></a></div></span><span style="font-size: large;"><br>"<i>Copyleft 2008 Fernando Acero Martín. Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved.</i>"</span><br><br>]]></description><dc:creator>Fernando Acero</dc:creator></item><item><title>¿Le han dado la puntilla a Windows Vista?</title><link>http://Linux.extreblog.com/200808119598_Le-han-dado-la-puntilla-a-Windows-Vista.html</link><description><![CDATA[<p><font size="3">De todos son conocidos los problemas de Windows Vista para entrar en el mercado, con controvertidas <a href="http://cibergeek.com/index.php/las-ventas-de-vista-al-desnudo/" _fcksavedurl="http://cibergeek.com/index.php/las-ventas-de-vista-al-desnudo/">cifras de venta </a>(recordemos que se lo hacen <a href="http://fernando-acero.livejournal.com/54498.html" _fcksavedurl="http://fernando-acero.livejournal.com/54498.html">comer con patatas</a> a cada comprador de un sistema informático) y con otros serios problemas con el hardware, los recursos y la compatibilidad, como ya predijo <a href="http://www.maestrosdelweb.com/actualidad/2806/" _fcksavedurl="http://www.maestrosdelweb.com/actualidad/2806/" rel="nofollow">Gartner en su momento</a>. Pero puede que la puntilla destinada a acabar definitivamente con este sistema operativo tan polémico, se la&nbsp; hayan acabado de dar en Las Vegas.</font></p> <p><font size="3">Al parecer, investigadores de IBM y VMWare acaban de desvelar, durante la conferencia Black Hat de Las Vegas, una técnica que permite obtener control total de Windows Vista y lo hacen, de una manera que puede que sea prácticamente imposible de solucionar por Microsoft, a menos que cambie por completo, o al menos sustancialmente, la arquitectura de seguridad de Windows Vista, lo que sinceramente, como están las cosas, me parece improbable.</font></p> <p><font size="3">El problema nace en la forma en la que algunos programas de Windows Vista, como el navegador Internet Explorer, cargan las DLL’s (librerías dinámicas) en la memoria de la máquina. El error se basa en que Microsoft asumió para la arquitectura de seguridad de su sistema operativo Windows Vista, que cualquiera de los archivos de DLLs que se cargasen a través de su tecnología .NET, eran seguros por definición. Apuesta, que sin duda, es arriesgada para la seguridad del sistema, pero que parecía conveniente por motivos comerciales. Como están las cosas, basta mezclar la tecnología .NET con código malicioso embebido en DLL’s, para tener un cóctel explosivo y demoledor para la seguridad de los usuarios.</font></p> <p><font size="3">Lo peor de todo, es que es una técnica muy sencilla de implementar y muy flexible, puesto que se pueden modificar las DLL’s maliciosas con mucha facilidad y añadirles una carga de pago personalizada, lo que puede abrir las puertas a un nuevo universo de maldades informáticas, gracias a que cualquiera podrá tomar el control total y absoluto de un ordenador dotado con Windows Vista, con un acto tan inocente como visitar una página Web preparada para ejecutar el ataque. </font></p> <p><font size="3">Por si alguno piensa que el parche llegará pronto, hay un problema adicional en todo este asunto, como hemos dicho, el fallo reside en la arquitectura de seguridad de Windows Vista, es decir, que no explota un error de programación, más bien, explota un error de diseño que afecta a lo más íntimo del sistema operativo. La consecuencia es clara, puede que no se pueda arreglar con facilidad, o si se puede, el parche puede ser de varios cientos de megas y sobre todo, de poder arreglarse, es posible que tarde algún tiempo en llegar. </font></p> <p><font size="3">Por ahora, por asombroso que parezca, la mejor solución para protegerte de esto, es instalarte un Linux y no usar Windows Vista para abrir ningún archivo, o para acceder a Internet, si eres un feliz usuario de Vista no te puedes fiar de nada, la DLL maliciosa que, robe tu información personal, lo convierta en un miembro de honor de una red botnet, o que lo configure como servidor de pornografía infantil, puede venir por cualquier medio, a través de un chat, por correo electrónico, o simplemente, visitando una página web, etc, por ello, el mejor consejo que os puedo dar, felices usuarios de Vista es "olvidaos de Vista hasta que se solucione el problema, si es que se soluciona".</font></p> <p><font size="3">Ahora es el momento de pensar en lo que decía Bruce, sobre el <a href="http://cryptome.org/cyberinsecurity.htm" _fcksavedurl="http://cryptome.org/cyberinsecurity.htm" rel="nofollow">coste para la seguridad que tiene un monopolio</a>, o sobre los problemas de seguridad del código cerrado y monolítico.Pero lo peor de todo, es que a pesar del desastre para los usuarios de Vista, habrá muchos usuarios que no serán conscientes del problema y que seguirán usando Vista con todo lo que ello puede suponer para la seguridad global. </font></p> <p><font size="3">Fuente: <a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1324395,00.html" _fcksavedurl="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1324395,00.html" rel="nofollow">Search Security / Black Hat.</a></font></p> <blockquote><p><font size="3">"<i>Copyleft 2008 Fernando Acero Martín. Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved</i>."</font></p></blockquote>]]></description><dc:creator>Fernando Acero</dc:creator></item><item><title>Fallo DNS: Todo sigue igual</title><link>http://Linux.extreblog.com/200807209570_Fallo-DNS-Todo-sigue-igual.html</link><description><![CDATA[<p><font size="3">El Parlamento Europeo quiere hacer recaer la seguridad y la comodidad de los ciudadanos, en las operadoras, incluso, les hacen responsables de la eliminación del spam, pero parece que hay algo que falla en todo este planteamiento. Y es que pesar de lo que se les viene encima a las operadoras de comunicaciones desde Europa, <a class="snap_shots" href="http://www.europarl.europa.eu/meetdocs/2004_2009/documents/ad/726/726164/726164es.pdf" _fcksavedurl="http://www.europarl.europa.eu/meetdocs/2004_2009/documents/ad/726/726164/726164es.pdf" rel="nofollow">con enmiendas como éstas</a>, que se envían desde la Comisión de Asuntos Jurídicos a la Comisión de Mercado Interior y Protección del Consumidor, con ocasión de la modificación de la Directiva 2002/22/CE relativa al servicio universal y los derechos de los usuarios en relación con las redes y los servicios de comunicaciones electrónicas, las cosas no cambian, ni parecen que vayan a cambiar en breve:</font></p><p><i><font size="3">"Enmienda:</font></i></p>  <p><i><font size="3">(a bis) Se añade el apartado siguiente:</font></i></p>  <p><i><font size="3">«1 bis. Sin perjuicio de las disposiciones de las Directivas 95/46/CE y 2006/24/CE, esas medidas comprenderán: </font></i></p>  <p><i><font size="3">– medidas técnicas y organizativas adecuadas para velar por que sólo el personal autorizado tenga acceso a los datos personales y para proteger los datos personales almacenados o transmitidos de la destrucción accidental o ilícita, la pérdida o alteración accidentales o el almacenamiento, tratamiento, acceso o difusión no autorizados o ilícitos;</font></i></p>  <p><i><font size="3">– medidas técnicas y organizativas adecuadas para proteger la red y los servicios de su utilización accidental, ilícita o no autorizada, la interferencia u obstaculización de su funcionamiento o disponibilidad, incluida también la distribución de mensajes de comunicación electrónica no solicitados o fraudulentos;</font></i></p>  <p><i><font size="3">– una política de seguridad con respecto al tratamiento de datos personales; </font></i></p>  <p><i><font size="3">– <b>un procedimiento de identificación y evaluación de las vulnerabilidades razonablemente previsibles en los sistemas a cargo del proveedor del servicio de comunicaciones electrónicas que comprenda el control regular de las violaciones de la seguridad;</b></font></i></p>  <p><i><font size="3">– <b>un procedimiento para la adopción de medidas preventivas, correctoras y paliativas contra toda vulnerabilidad del sistema detectada en el marco del procedimiento descrito en el cuarto guión, así como un procedimiento para la adopción de medidas preventivas, correctoras y paliativas contra los incidentes de seguridad que pudieran desembocar en una violación de la seguridad</b>."</font></i></p> <p><font size="3">Como he dicho, a pesar de lo anterior, esta mañana a las 12:00 am he puesto las siguientes DNS de Telefónica / Terra en mi configuración y he obtenido lo siguiente, tras comprobar las DNS con el botón "<b>Check My DNS</b>" de <a class="snap_shots" href="http://www.doxpara.com/" _fcksavedurl="http://www.doxpara.com/" rel="nofollow">la página del amigo Kaminsky</a>:</font></p>  <p><font size="3"><b><br></b></font></p><p><font size="3"><b>80.58.61.250 / 80.58.61.254</b></font></p> <p><font size="3"><b>Your name server, at 80.58.34.37, appears vulnerable to DNS Cache Poisoning.</b></font></p> <p><font size="3">All requests came from the following source port: 32772</font></p> <p><font size="3">Do not be concerned at this time. IT administrators have only recently been apprised of this issue, and should have some time to safely evaluate and deploy a fix.Requests seen for a651af1b62d2.toorrr.com:</font></p> <p><font size="3">80.58.34.37:32772 TXID=12784<br> 80.58.34.37:32772 TXID=54587<br> 80.58.34.37:32772 TXID=27197<br> 80.58.34.37:32772 TXID=1437<br> 80.58.34.37:32772 TXID=12557 </font></p> <p><font size="3">&nbsp;</font></p> <p><font size="3"><b>80.58.0.33 / 80.58.32.97</b></font></p> <p><font size="3"><b>Your name server, at 80.58.0.102, appears vulnerable to DNS Cache Poisoning.</b></font></p> <p><font size="3">All requests came from the following source port: 55559</font></p> <p><font size="3">Do not be concerned at this time. IT administrators have only recently been apprised of this issue, and should have some time to safely evaluate and deploy a fix.Requests seen for 9b234ece1fed.toorrr.com:<br> </font></p><p><font size="3">80.58.0.102:55559 TXID=54403<br> 80.58.0.102:55559 TXID=23150<br> 80.58.0.102:55559 TXID=14054<br> 80.58.0.102:55559 TXID=53071<br> 80.58.0.102:55559 TXID=47313</font></p> <p><font size="3">&nbsp;</font></p> <p><font size="3"><b>194.224.52.36 / 194.224.52.37</b></font></p> <p><font size="3"><b>Your name server, at 195.53.204.139, appears vulnerable to DNS Cache Poisoning.</b></font></p> <p><font size="3">All requests came from the following source port: 53661</font></p> <p><font size="3">Do not be concerned at this time. IT administrators have only recently been apprised of this issue, and should have some time to safely evaluate and deploy a fix.Requests seen for e6be532075e5.toorrr.com:<br> </font></p><p><font size="3">195.53.204.139:53661 TXID=59935<br> 195.53.204.139:53661 TXID=56220<br> 195.53.204.139:53661 TXID=50579<br> 195.53.204.139:53661 TXID=23931<br> 195.53.204.139:53661 TXID=34235 </font></p> <p><font size="3"><br></font></p><p><font size="3">De nuevo, si uso OpenDNS:</font></p>  <p><font size="3"><b>208.67.222.222 / 208.67.220.220</b></font></p> <p><font size="3"><b>Your name server, at 208.69.34.4, appears to be safe, but make sure the ports listed below aren’t following an obvious pattern.Requests seen for b4dd63e21c4d.toorrr.com:</b></font></p> <p><font size="3">208.69.34.4:33739 TXID=5311<br> 208.69.34.4:62424 TXID=53127<br> 208.69.34.4:28896 TXID=42887<br> 208.69.34.4:24746 TXID=57425<br> 208.69.34.4:5496 TXID=19268 <br></font></p><p><font size="3"><br></font></p> <p><font size="3">Pero parece que este operador no es el único; si usamos las DNS de Ya.com, por ejemplo:</font></p>  <p><font size="3"><b>62.151.20.7 / 62.151.2.8</b></font></p> <p><font size="3"><b>Your name server, at 195.53.204.138, appears vulnerable to DNS Cache Poisoning.</b></font></p> <p><font size="3">All requests came from the following source port: 33092</font></p> <p><font size="3">Do not be concerned at this time. IT administrators have only recently been apprised of this issue, and should have some time to safely evaluate and deploy a fix.Requests seen for aca3e546402c.toorrr.com:<br> </font></p><p><font size="3">195.53.204.138:33092 TXID=26294<br> 195.53.204.138:33092 TXID=52698<br> 195.53.204.138:33092 TXID=54822<br> 195.53.204.138:33092 TXID=11712<br> 195.53.204.138:33092 TXID=39624 </font></p>  <p><font size="3"><br></font></p><p><font size="3">Como se puede ver, Telefónica no es la única que tiene el problema, por lo que sería bueno que comprobásemos todas nuestras DNS y publicáramos en algún sitio si son, o no son vulnerables, indicando fecha y hora de la comprobación, para hacernos una idea de la situación de las operadoras nacionales.</font></p> <p><font size="3">Es curioso es que esto siga ocurriendo el 20 de julio de 2008 a las 12:36, cuando las alertas saltaron allá por el día <a class="snap_shots" href="http://www.kriptopolis.org/fallo-critico-dns-obliga-parchear-internet" _fcksavedurl="http://www.kriptopolis.org/fallo-critico-dns-obliga-parchear-internet" rel="nofollow">9 de julio de 2008</a> y más, cuando este fallo facilita el engaño mediante phishing, o incluso, la instalación de troyanos, o de cualquier otro tipo de malware, a través de páginas maliciosas a las que nos pueden hacer llegar de forma fraudulenta. Una vez troyanizado nuestro sistema, lo único que podemos esperar <a class="snap_shots" href="http://www.elpais.com/articulo/internet/Venden/Internet/datos/bancarios/britanicos/elpeputec/20071203elpepunet_4/Tes" _fcksavedurl="http://www.elpais.com/articulo/internet/Venden/Internet/datos/bancarios/britanicos/elpeputec/20071203elpepunet_4/Tes" rel="nofollow">son problemas</a>.</font></p> <p><font size="3">Hay que señalar, que en esta situación, la existencia de sistemas de firma electrónica, como el e-dni, puede representar un problema añadido, puesto que nos pueden hacer firmar cosas que no queremos y con ello, provocarnos serios problemas legales y/o económicos. Los escasos conocimientos de muchos usuarios, la política de "la informática es para todos" de algunas empresas, <a class="snap_shots" href="http://gdata-antivirus.blogspot.com/2008/04/informe-cibercrimenla-mitad-de-los.html" _fcksavedurl="http://gdata-antivirus.blogspot.com/2008/04/informe-cibercrimenla-mitad-de-los.html" rel="nofollow">no ayudan a solventar el problema</a>, pero si encima las operadoras se lo ponen fácil a los "malos", más problemas tendremos.</font></p><font size="3">"<i>Copyleft 2008 Fernando Acero Martí­n. Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved</i>".</font>]]></description><dc:creator>Fernando Acero</dc:creator></item><item><title>Las prisas de Europa ante los ciberataques</title><link>http://Linux.extreblog.com/200807209569_Las-prisas-de-Europa-ante-los-ciberataques.html</link><description><![CDATA[<font size="3">El pasado día 10 de julio, saltaba la noticia en varios medios de comunicación; <a class="snap_shots" href="http://www.europapress.es/tecnologia/internet-00446/noticia-ce-pide-espana-informacion-antes-posible-aplicacion-norma-comunitaria-contra-ciberataques-20080710180653.html">"La CE pide a España información "lo antes posible" sobre la aplicación de la norma comunitaria contra ciberataques"</a>. La norma comunitaria a la que se hace referencia en esta noticia, no es otra que la <a class="snap_shots" href="http://europa.eu.int/eur-lex/lex/LexUriServ/LexUriServ.do?uri=OJ:L:2005:069:0067:0071:ES:PDF">Decisión Marco 2005/222/JAI [PDF]</a> del Consejo de 24 de febrero de 2005, relativa a los ataques contra los sistemas de información y que debería haber sido aplicada, antes del 16 de marzo de 2008.<br><br>Esta Decisión Marco tiene como objeto reforzar la cooperación entre las autoridades judiciales y otras autoridades competentes, incluida la policía y<b> los demás servicios represivos especializados de los Estados miembros</b> (nota 1), mediante la aproximación de su legislación penal en materia de ataques contra los sistemas de información. Es decir, dicha normativa no habla de medidas tecnológicas para mejorar la seguridad real de las redes informáticas europeas, solamente habla de aproximar la legislación penal entre los estados miembros, algo de eficacia relativa y si me apuran, cuestionable.<br><br>En el texto del documento se justifica, que la necesidad de dicha Decisión Marco, se deriva de la existencia de ataques contra los sistemas de información europeos, de la amenaza de la delincuencia organizada, y de la reciente inquietud ante la posibilidad de que produzcan ataques terroristas contra sistemas de información que forman parte de las infraestructuras vitales de los estados miembros.<br><br>Bueno, yo no diré que la Ley y en especial, una legislación penal adecuada y común, no va a colaborar a mejorar la seguridad de los sistemas de información europeos de los ataques de ciberdelincuentes o de ciberterroristas, pero ojo, que digo mejorar, no asegurar. <br><br>Una norma legal, salvo por el posible efecto disuasorio de la misma, que dependerá además, de la eficacia con la que se aplique, o se pueda aplicar en la realidad, no es la solución para lograr la seguridad de las redes informáticas europeas. Dicho de otro modo, esta norma es insuficiente, si no se combina con otras acciones más orientadas a la realidad tecnológica de esas redes y a los usuarios que las utilizan.<br><br>En asuntos de seguridad siempre he pensado que son mejores las medidas preventivas que las punitivas. Cuando el mal está hecho, hecho está y poca solución tiene. Algo que es evidente en un asesinato, cuando el castigo al culpable no devolverá la vida al asesinado, también se puede aplicar a otros casos en los que los daños sean irreparables. <br><br>Creo que poco colabora el castigo al culpable, aunque pueda servir de "consuelo" para los perjudicados, a la mejora la seguridad real de las redes informáticas. Recordemos que el efecto disuasorio de la legislación penal no es completo, ni lo será nunca. Creo que las medidas más adecuadas para complementar a las legales pueden ser tecnológicas, organizativas y formativas. Recordemos además, que partimos de una situación desventajosa muy clara, Internet no fue diseñada para la seguridad y los usuarios no están preparados en la actualidad para lograr esa seguridad por otros medios. La falta de conocimientos de los usuarios nos deja en un círculo vicioso, en el que su falta de experiencia, demanda más facilidad de uso y automatismos en las acciones, algo que está reñido con la seguridad. <br><br>Ahora a los europeos nos han entrado las prisas con el Código Penal, pero curiosamente, Europa tiene previstas otras acciones, posiblemente más efectivas que las legales y que tampoco se han llevado a cabo. Por ejemplo, en la Resolución del Parlamento Europeo de 5 de septiembre 2001, se destacaba la <b>necesidad de sensibilizar más al público sobre los problemas relacionados con la seguridad de la información, así como de proporcionar asistencia práctica</b>. Algo que contrasta con un informe de la empresa Hispasec, que reconoce sin ambages, que a pesar de como están las cosas, <b>"la seguridad no es una prioridad para los usuarios o las empresas"</b>, o quizás, podemos decir que <b>"la seguridad sigue sin ser una prioridad para los usuarios ni para las empresas"</b>.<br><br>Supongo que esta es una de las primeras medidas a tomar, la formación y concienciación de los usuarios es fundamental. Por mucho que queramos, la informática requiere de ciertos conocimientos tecnológicos y aunque algunos interesados fabricantes nos digan lo contrario, no es "fool-proof". Si no tenemos cuidado con la tecnología que entra en nuestras vidas y procuramos comprenderla de algún modo, podemos tener serios problemas. Por ejemplo, si por desconocimiento e impericia, alguien logra convertir nuestro ordenador en un servidor de pornografía infantil, o de correos basura, algo que desgraciadamente está a la orden del día, puede que tengamos serios problemas. No todo el mundo va a tener tanta suerte como <a class="snap_shots" href="http://www.kriptopolis.org/exculpado-por-malware">Michael Fiola,</a> cuando encontraron pornografía infantil en su ordenador, sobre todo, en un momento en el que los <a class="snap_shots" href="http://www.kriptopolis.org/bancos-britanicos-cargan-phishing-a-clientes-sistemas-inseguros">bancos ya comienzan a señalar acusadoramente</a> a los usuarios que no se preocupan de la seguridad de sus sistemas.<br><br>Respecto a las medidas tecnológicas, creo que se han de establecer a varios niveles. En primer lugar, hay que poner los medios técnicos para evitar que los ordenadores de ciudadanos, instituciones y empresas, se conviertan en miembros activos de las "bootnet", algo que por el momento no logramos. Es decir, debemos mejorar la seguridad individual de cada uno de los sistemas conectados a Internet. De nuevo, partimos de una situación de desventaja, a la que nos condena nuestra cabezonería y rechazo a explorar alternativas tecnológicas. El monocultivo tecnológico actual, provoca que al aparecer una vulnerabilidad en determinados programas y sistemas operativos, se conviertan en vulnerables millones de ordenadores al mismo tiempo, facilitando así muchas cosas, como por ejemplo, lo que llaman <a class="snap_shots" href="http://www.laflecha.net/canales/seguridad/crecen-los-ciberataques-por-motivos-politicos">ataques informáticos por motivos políticos</a>.<br><br>En segundo lugar, además de las acciones locales, también hace falta una infraestructura tecnológica adecuada, que a nivel nacional, o incluso europeo, nos permita proteger las infraestructuras críticas y dar respuesta a los posibles ciberataques, con independencia de su origen y naturaleza. Recordemos aquí, que Estonia tuvo que "desconectarse" físicamente de Internet para protegerse de los ataques y así al menos, poder dar servicio interior. ¿Qué podemos hacer nosotros si nos vemos en la misma situación que Estonia? ¿Lograremos escarmentar por cabeza ajena? <br><br>En la <a class="snap_shots" href="http://eur-lex.europa.eu/LexUriServ/site/es/com/2007/com2007_0267es01.pdf">Comunicación COM(2007) 267 final [PDF]</a> de 22 de mayo de 2007 de la Comisión al Parlamento Europeo, al Consejo y al Comité de las Regiones, se dice lo siguiente:<br><br></font><blockquote style="font-style: italic;"><font size="3">El objetivo de la presente Comunicación se puede dividir en tres aspectos operativos principales, sintetizados como sigue:<br><br>* mejorar y facilitar la coordinación y la cooperación entre las unidades especializadas en la ciberdelincuencia, las autoridades competentes y otros expertos de la Unión Europea;<br><br>* desarrollar, en colaboración con los Estados miembros y las organizaciones y partes interesadas a escala internacional y de la UE, un marco político coherente para la UE en materia de lucha contra la ciberdelincuencia;<br><br>* sensibilizar sobre los costes y los peligros que conlleva la ciberdelincuencia.<br><br></font></blockquote><font size="3">Como podemos ver, un poco más de agua con sal, ante un problema evidente y real, que en mismo documento reconoce que está en aumento y del que se lamenta en este sentido tan pragmático:<br><br></font><blockquote><blokquote><font size="3">"<i>...sin embargo, <b>el número de procedimientos incoados</b> en Europa en el marco de la cooperación transfronteriza de los organismos encargados de la aplicación de ley no está aumentando</i>."</font></blokquote><br><blokquote></blokquote></blockquote><blokquote><font size="3"><br>Curiosa forma de medir la seguridad de las redes, por el número de procedimientos incoados. Este mismo documento, habla del "Desarrollo ulterior de instrumentos específicos para la lucha contra la ciberdelincuencia" y en el apartado 3.2, dice algo interesante como "Consolidar el diálogo con la Industria" y que sería necesario analizar detenidamente.<br><br></font><blockquote style="font-style: italic;"><font size="3">Tanto el sector privado como el sector público tienen interés en colaborar en la elaboración de métodos de detección y prevención de los daños causados por las actividades delictivas. La intervención conjunta de los sectores público y privado, basada en la confianza mutua y en un mismo objetivo <b>—reducir los daños—</b> promete ser un medio eficaz para aumentar la seguridad, en particular en el marco de la lucha contra la ciberdelincuencia. Con el tiempo, las dimensiones pública y privada de la política de la Comisión en materia de ciberdelincuencia se integrarán en la política global planificada por la UE relativa al diálogo entre ambos sectores, que abarcará todos los aspectos de la seguridad europea.<br><br></font></blockquote><font size="3">Estoy de acuerdo en que es necesario este diálogo y colaboración entre las empresas y las administraciones. Desgraciadamente, las infraestructuras de Internet en Europa están en manos de empresas privadas y con ello, es complicado de establecer medidas coordinadas y efectivas para evitar ciberataques y con ello, quedan muy limitadas las posibilidades de actuación de los "CERT" (Equipos de Respuesta a incidentes de Seguridad de la Información), que se limitan a labores informativas, o de alerta y poco más. Mientras, algunos pueden pensar que con una colaboración meramente económica ya es suficiente, por ejemplo cuando <a class="snap_shots" href="http://www.xombra.com/go_news.php?nota=3420">Microsoft contribuye con 560.000 dólares para financiar programas de entrenamiento contra el cibercrimen en Europa</a>.<br><br>Además de políticas globales que integren las dimensiones públicas y privadas, tal como se detalla en esta Comunicación europea, también sería necesaria una infraestructura tecnológica común. Estamos hablando de un sistema tecnológico que permita defender de forma eficaz y rápida, las infraestructuras críticas europeas, con independencia de que sean públicas o privadas. Pero también me preocupa y mucho, que en este párrafo se marque como objetivo a lograr "<b>reducir los daños</b>", en lugar de "<b>tratar de evitar los daños</b>".<br><br>Esta falta de medios de defensa está en claro contraste con lo que están haciendo otros países, como los EEUU, que gracias a la integración de infraestructuras gubernamentales y privadas, disponen de medios más eficaces, tanto desde el punto de vista legal como tecnológico, para luchar contra la ciberdelincuencia y el ciberterrorismo. Los americanos consideran la seguridad de Internet al mismo nivel que la "Homeland Security" en virtud de una <a class="snap_shots" href="http://www.whitehouse.gov/pcipb/">estrategia elaborada por la Casa Blanca</a><br><br>Sin embargo, en la documentación europea se dice:<br><br></font>  <blockquote style="font-style: italic;"><font size="3">La evolución de las tecnologías de la información y los sistemas de comunicaciones electrónicos modernos está en gran medida controlada por operadores privados. Empresas privadas evalúan las amenazas, establecen programas de lucha contra la delincuencia y elaboran soluciones técnicas de prevención.<br><br></font></blockquote><font size="3">De nuevo, dejar en manos privadas la iniciativa de la lucha contra la delincuencia, o en un ámbito mucho más crítico para la seguridad europea, la lucha contra los ataques ciberterroristas a las infraestructuras críticas (públicas o privadas), no creo que sea una buena idea, aunque se considerase que se trata de una situación coyuntural o temporal.<br><br>¿Cuál es el motivo por el que consentimos cosas en el mundo virtual, que no permitiríamos nunca en el mundo real?. Esto es como si mandásemos a Telefónica o a Orange a descubrir y detener un ciberdelincuente, o a luchar en la próxima ciberguerra mundial. Una cosa es que se proporcione medios, tecnología y apoyo por parte de la industria o los operadores de telecomunicaciones, pero es evidente, que las acciones no deben partir del sector privado y para ello, hace falta algo más que intenciones.<br><br>Las consecuencias de esta situación, pueden ser variadas, por ejemplo, tenemos lo que comentó el Jefe del Estado Mayor de la Defensa, el General D. Félix Sanz, el pasado mes de mayo, con ocasión de la creación en Estonia del Centro de Excelencia en Ciberdefensa de la Alianza Atlántica: <br><br></font><blockquote><font size="3">"<span style="font-style: italic;">...las instituciones españolas no han sufrido ataques masivos por internet, al menos, no que yo sea consciente</span>".<br><br></font></blockquote><font size="3">Afirmación que nos lleva a preguntarnos muchas cosas. ¿Qué capacidad real tenemos para detectar ciberataques en España? ¿Qué ocurre si los ataques no son masivos y están dirigidos a infraestructuras críticas o al robo de información sensible? ¿Qué pasa si en lugar de instituciones públicas los ataques se dirigen a entidades privadas que controlan infraestructuras críticas? ¿Quién las protege? ¿Seríamos capaces de detectarlos y evitarlos?.<br><br></font><blockquote><font size="3">"<span style="font-style: italic;">Copyleft 2008 Fernando Acero Martín. Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved.</span>"<br><br></font></blockquote><font size="3">NOTA 1 DEL AUTOR (14JUL08):<br><br>Después de haber recibido algunos comentarios, quiero señalar que la expresión en negrita no es mía, está contenida en el documento </font></blokquote><font size="3"><a class="snap_shots" href="http://europa.eu.int/eur-lex/lex/LexUriServ/LexUriServ.do?uri=OJ:L:2005:069:0067:0071:ES:PDF">Decisión Marco 2005/222/JAI [PDF]</a>, más concretamente, en la primera página que dice textualmente:<br></font><blockquote><font size="3"><i>Considerando lo siguiente:<br><br>(1) El objeto de la presente Decisión marco es reforzar la cooperación entre las autoridades judiciales y otras autoridades competentes, incluida la policía y los demás <b>servicios represivos especializados</b> de los Estados miembros, mediante la aproximación de su legislación penal en materia de ataques contra los sistemas de información.<br></i></font></blockquote><font size="3">Por lo tanto, no es el autor del artículo el que reconoce la existencia de "servicios represivos" en Europa ni el que califica que algunos "servicios" europeos sean "represivos", es el Diario Oficial de la Unión Europea.</font>]]></description><dc:creator>Fernando Acero</dc:creator></item><item><title>Algunos problemas con Firefox 3.0 y Torbutton</title><link>http://Linux.extreblog.com/200807209568_Algunos-problemas-con-Firefox-30-y-Torbutton.html</link><description><![CDATA[<p><font size="4">Como la mayoría de los usuarios de Firefox, me he actualizado a la versión 3 aprovechando el "Download Day", colaborando así al recuento para el Guiness. Como es lógico, tras descargarlo, lo primero que he hecho es instalarlo, pero he tenido un problema.</font></p> <p><font size="4">Una vez configurado, e instalados todos los complementos, he intentado acceder a las <a class="snap_shots" href="http://notificaciones.administracion.es/PortalCiudadano/paginas/comunes/inicio.aspx">Notificaciones Seguras</a> de nuestra querida Administración y no ha sido posible. He cambiado configuraciones y versiones de Java y he realizado pruebas durante varios días, sin ningún éxito. Puesto en contacto contacto con el servicio técnico, me han dicho que están en ello y que esperan tener listo el sistema para que funcione con Firefox3. Mientras, me recomiendan que use una versión antigua, algo que tengo que probar cuando tenga tiempo.</font></p> <p><font size="4">Sin embargo, durante las pruebas apareció otro problema relacionado con el contenedor de certificados de Firefox: no puedo importar o exportar certificados...</font></p> <p><font size="4">Siempre obtengo los mensajes:</font></p> <p><font size="4">a) Fallo en la recuperación del archivo PKCS #12 por motivos desconocidos.</font></p> <p><font size="4">b) Se produjo un fallo por motivos desconocidos al guardar la copia de seguridad<br> del archivo PKCS #12.</font></p> <p><font size="4">En este punto, comencé a buscar información por la Red y encontré esto:</font></p> <p><font size="4"><a class="snap_shots" href="http://www.pki.gov.ar/index.php?option=com_content&amp;task=view&amp;id=552&amp;Itemid=180" title="http://www.pki.gov.ar/index.php?option=com_content&amp;task=view&amp;id=552&amp;Itemid=180">http://www.pki.gov.ar/index.php?option=c<wbr>om_content&amp;task=view...</a></font></p> <p><font size="4">Pero borrar el certificado raíz de la FNMT no ha funcionado en absoluto, tampoco una excepción relacionada con dicho certificado que había en la pestaña Preferencias | Cifrado | Ver certificados | Servidores.</font></p> <p><font size="4">Con otra prueba comprobé algo curioso, puedo cambiar contraseñas sin problemas o instalar certificados generados desde la web, como comprobé con un certificado de <a class="snap_shots" href="https://www.startssl.com/" title="https://www.startssl.com/">https://www.startssl.com/</a>. Tampoco tengo problemas para instalar certificados raíz o al borrarlos, o al generar excepciones para páginas. </font></p> <p><font size="4">Es decir, que el problema lo tengo cuando quiero importar o exportar una clave pública desde un archivo, o desde el contenedor a un archivo. Una vez instalado el certificado de <a class="snap_shots" href="https://www.startssl.com/" title="https://www.startssl.com/">https://www.startssl.com/</a>, sigo teniendo problemas para exportar una copia. La única solución es borrar a lo bruto el directorio .mozilla en mi usuario y dejar que Firefox lo cree de nuevo, pero eso supone tener que configurar e instalar todo de nuevo, incluidos los certificados. </font></p> <p><font size="4">Visto lo visto, decidí iniciar un bug en Bugzilla, pero lo que he obtenido de Mr. SSL (Nelson), no ha podido preocuparme más:</font></p> <blockquote><p><i><font size="4">"Sorry, as a matter of principle, I don&#8217;t work on bugs about failures that PSM reports as "for an unknown reason". NSS reports specific error codes that say what the reason is. For some reason, PSM decides to discard that information and report "for an unknown reason". That PSM choice has the effect that when users experience failures, instead of taking simple corrective actions idicated by specific error codes, they file bugs. The NSS and PSM developers get asked to diagnose a problem that was already diagnosed by NSS, but that diagnosis was discarded by PSM.</font></i></p> <p><i><font size="4">Years ago, when PSM was being first developed, the developer responsible for doing the error code UI was not up to the job, and the display of error codes became the last thing to be completed. The manager of the project, desiring to get it done more quickly, decided to just take all the remaining error codes and report them "for an unknown cause". That was 8 years ago, and from that to do this, no person responsible for the PSM UI has thought it important to fix that utterly useless UI.</font></i></p> <p><i><font size="4">My position is this: There is no reason that the NSS team should do extra work to diagnose problems whose diagnosis has already been given by NSS, but was discarded by Firefox. UI is Firefox&#8217;s responsibility, not NSS&#8217;s. If it is not important to the Mozilla/Firefox/UI community to report those error codes, then it certainly is not worthy of the NSS team&#8217;s time either."</font></i></p></blockquote> <p><font size="4">Es evidente que este es un problema de la comunidad de desarrollo de Mozilla/Fifefox, pero también es cierto que es un serio hándicap para este navegador, en un momento en el que el uso de certificados digitales se está generalizando de la mano de la e-administración. </font></p> <p><font size="4">Sin duda, la falta de códigos de diagnóstico es un serio problema, tanto para los usuarios, como para los que intenten implementar procedimientos administrativos que sean compatibles con este navegador y luego quieran dar soporte técnico a los mismos. </font></p> <p><font size="4">Por el momento he solicitado una persona de contacto en el proyecto Mozilla / Firefox para ver si se logra que esos mensajes de error se vean en la pantalla. Comportamiento irritante de una aplicación libre, cuando lo que más me gustaba de los programas libres era el control, el diagnóstico de los problemas y las posibilidades de auditoría que tienen.</font></p> <p><font size="4">Dicho lo dicho, ¿a alguien se le ocurre una forma para solucionar el problema?</font></p><p><font size="4"><br></font></p><p><font size="4"><i>"Copyleft 2008 Fernando Acero Martí­n. Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved".</i></font></p><p>&nbsp;</p><font size="4">ACTUALIZACIÓN 01JUL08: <br></font><p><font size="4">Bueno, después de muchas pruebas he encontrado al culpable, que no es Firefox, aunque sí ha servido para encontrar un punto flaco en este navegador y que no es otro que el deficiente tratamiento de los errores.</font></p> <p><font size="4">Algo que he podido comprobar en mis carnes y dificulta enormemente diagnosticar las causas de los comportamientos anómalos. Por lo tanto, bienvenido sea este problema y usemos lo que sabemos para mejorar Firefox, puesto que los "errores por motivos desconocidos" no ayudan a mejorar la reputación de este excelente navegador y dificulta su uso y soporte en las aplicaciones de la e-administración. </font></p> <p><font size="4">Descubrir este error me ha llevado horas y un montón de pruebas, hasta aislar la fuente del problema, algo que hubiera sido mucho más sencillo, sin duda, si los mensajes de error fueran más claros.</font></p> <p><font size="4">En mi caso, el culpable era un plugin, más concretamente, <a class="snap_shots" href="https://addons.mozilla.org/es-ES/firefox/addon/2275">Torbutton en su versión 1.2.0.RC1</a>, y por lo que aparece en su página, esto puede parecer más una "feature" que un error, según lo miremos:</font></p> <p><font size="4"><a class="snap_shots" href="http://torbutton.torproject.org/dev/design/#id2951083" title="http://torbutton.torproject.org/dev/design/#id2951083">http://torbutton.torproject.org/dev/desi<wbr>gn/#id2951083</a></font></p> <p><font size="4">Aunque tiene Torbutton, sí algunos problemas con los certificados. </font></p> <p><font size="4"><a class="snap_shots" href="https://bugzilla.mozilla.org/show_bug.cgi?id=435159" title="https://bugzilla.mozilla.org/show_bug.cgi?id=435159">https://bugzilla.mozilla.org/show_bug.cg<wbr>i?id=435159</a></font></p> <p><font size="4">Por lo tanto, si alguien no puede importar o exportar certificados y tiene Torbutton instalado, no tiene que desinstalarlo, basta con desactivarlo y volver a arrancar Firefox. Una vez realizadas las acciones que se consideren necesarias con los certificados, se puede volver a activar y rearrancar el navegador para poder trabajar con él. </font></p> <p><font size="4">La diferencia de comportamiento entre la versión 2 y la 3 de Firefox se debe a que una vez actualizado el plugin, pierde la compatibilidad con la versión anterior de Firefox, por lo que se desactiva y por lo tanto, no afecta a la gestión de los certificados de la versión más antigua. </font></p> <p><font size="4">Finalmente, quiero dar las gracias a los que han colaborado para descubrir al "culpable". </font></p> <p><font size="4">Un saludo, Fernando Acero</font></p>]]></description><dc:creator>Fernando Acero</dc:creator></item></channel></rss>