jueves, 5 de abril de 2018

Computación en la Nube



Esta vez nos vamos a enfocar en un concepto que todos debemos tener claro cuando estamos en el área de la informática, esto es la computación en la nube.

Lo más probable es que a este punto escucharas muchas veces la frase “déjalo en la nube”, ¿Pero que es la nube?… pues prepárate para una píldora de conocimiento desde lo más oscuro de la informática… ¿listo?

La nube no existe, es solo la computador de alguien más.

Sin embargo, el concepto de Computación en la nube va mucho más allá, profundicemos un poco.

Modelos de servicio

En la nube existen 3 tipos de modelos de servicio y como te imaginas, como todo en la informática, tiene sus propias siglas para hacerlo ver más complicado de lo que es, pero no te desanimes… ¡vamos por ello!

Antes de todo… ¿Qué es un servicio?

Para evitar complejas definiciones, solo piensa en los servicios que recibes en tu hogar

  • Agua
  • Energía
  • Internet

Ninguno de esos servicios que recibes los produces por ti mismo, no necesitas tener una represa, maquinas hidroeléctricas o tirar fibra óptica por toda tu ciudad para que lleguen a tu hogar, y aún más importante, no tienes que pagar el sobre costo de producir más de lo que piensas consumir.


SaaS (Software as a Service)

Si naciste en los 80s o 90s probablemente recuerdes (Los Millennials pueden sorprenderse en este momento) la mayoría del software que se usaba NO requería conexión a internet para funcionar, instalábamos el software en el PC y funcionaban.


Sin embargo, todo esto era con el sacrificio de los recursos de la maquina en la que corría el software, el desgaste era demasiado y ni hablar cuando necesitabas enviar datos de una maquina a otra…


El software como servicio soluciona este problema, por ejemplo, al usar tu correo electrónico, no tienes la necesidad de mantener los servidores que van a almacenar los documentos, fotos y texto que has recibido y en ningún momento tu equipo está recibiendo la carga computacional de correr esto por 24 horas. En ese momento estas consumiendo un SaaS.


PaaS (Platform as a Service)

En este caso se ofrece la posibilidad de una plataforma para generar soluciones personalizadas, pero con todo el soporte en la nube. ¿Extraño?, bueno en palabras más simples, piensa en un desarrollador que necesita toda una plataforma para generar un programa de manera rápida y con acceso al proyecto donde sea que vaya y todo esto sin la necesidad de configurar su ambiente en cada terminal que usa.

Un buen ejemplo de un PaaS puede ser el Google App Engine, chécalo y te dará una idea rápida y clara de lo que es un Plataforma en la nube como servicio.


IaaS (Infrastructure as a Service)

Si has conectado los servicios hasta ahora te darás cuenta que estamos viajando desde lo más cercano al usuario hasta lo más profundo de una solución común del mercado. ¿Y qué es lo que está al fondo de todo servicio de computo? La infraestructura, es decir, almacenamiento, redes, firewall y todo aquello físico que te puedas imaginar.

Un claro ejemplo de un IaaS o Infraestructura como servicio para esta época es la tan de moda minería de criptomonedas, si bien puede ser bastante costoso comprar, mantener, refrigerar esa cantidad tan exagerada de GPUs para conseguir una capacidad respetable de computo que permita minar una moneda, existen varias soluciones en la nube para contratar la infraestructura para este fin.


Modelos de despliegue

Ahora un punto importante a tener en cuenta es la manera en que podemos desplegar estos servicios, y existen 2 modelos principales y algunas variaciones


Nube privada

Cuando todo el conjunto de infraestructura de la nube la opera una sola organización y no es compartida con nadie.


Nube publica

Cuando la plataforma está disponible para todo el público.


Nube comunitaria

Este tipo de despliegue es cuando un grupo de organizaciones con objetivos en común deciden compartir una infraestructura… inclusive podríamos decir que es “semi-privado”.


Nube HÍBRIDA

Esta es especial, ya que nos introduce a otro concepto que todos aman nombrar “cloud bursting”, en palabras sencillas, es cuando se tiene una nube privada y en caso de necesitarlo, por picos de utilización inesperada o eventos específicos, se complementa con una nube pública.

Si aún no te queda claro, vamos a suponer que tienes un servidor en la nube totalmente privado que siempre soporta 10 usuarios concurrentes (al mismo tiempo y activos en tu aplicación), pero sabes que en época de viernes negro puedes recibir unos 500 usuarios, esto puede ser solucionando usando para algunas tareas una nube publica, que será mucho más económica y te permitirá solo por ese día soportar esa carga extra.


3 ventajas principales de la nube


1.Sus precios: los servicios en la nube te permiten reducir los costos de, comprar, cambiar y mantener, si pasas a la nube y pones cuidado especial a los acuerdos de nivel de servicio, podrá entender que ellos deben encargarse del mantenimiento y actualización de los equipos, tu solo pagas lo que consumes.


2.Disponibilidad: La mayoría de estos servicios te prometen una disponibilidad entre el 95% y el 99.9%, lo que te da la tranquilidad de que tus clientes, empleados o amigos encontraran tu servicio arriba.


3.Preservar la información: Una de las grandes ventajas de usar la nube es que, en su gran mayoría, debido a su capacidad, la información está ubicada no solo en diferentes discos, listos para recuperar la información, sino que están ubicadas en algunos casos en diferentes puntos geográficos, lo que te dará una capa extra de seguridad ante un desastre natural.



3 limitaciones de la nube

1.Tiempos de mantenimiento: Si bien estos servicios te dicen que estarán un 99.9% del tiempo arriba, si lees la letra pequeña, te das cuenta que existen algunos apagones programados destinados al mantenimiento de los servicios y siempre que sea un apagón programado, no puede ser considerado dentro del 99.9% que te prometen.


2.Cambios en los Acuerdos de Nivel de Servicio: Como no es secreto para ninguno de nosotros, estos servicios cambian de vez en cuando y según su conveniencia los términos de su servicio y si no son aceptados, no puedes continuar usando sus servicios.


3.Seguridad: Acá es donde a la mayoría de ustedes querían llegar, pues la noticia es sencilla, ellos deciden que harán su mejor esfuerzo, pero recordemos que la seguridad informática en su gran mayoría es reactiva, ya que evitar todos los ataques es totalmente imposible, por lo tanto, ellos no se hacen 100% responsables de la seguridad de estos servicios. Aunque si estas en este blog, probablemente ya tengas claro que la seguridad es una ilusión.



¿Qué tener en cuenta antes de migrar a la nube?

1.Recuerda que es el computador de alguien más…


¿confías en ese 3 con toda tu información?

2.Acuerdos a nivel de servicio: Aunque la mayoría prefieren no leerlos y solo darle aceptar, si estás pensando en pro de tu compañía, lo mejor es que revises esto con tu abogado y vean si sus acuerdos son compatibles con el interés de tu compañía.


3.Tipo de despliegue ¿Qué quieres vs que puedes costear? ¿Nube publica? ¿Nube privada?


4.Tiempos de transición: ¿Cuánto tiempo tomara que migres el servicio a la nube? ¿Qué impacto puede tener en tu organización dicha transición?


5.Seguridad: ¿Qué tan personalizada deseas que sea tu seguridad? ¿Qué tan confiable son los profesionales trabajando al otro lado de la nube?


6.¿Realmente la tecnología soporta el cambio? Una de las cosas que mas se pasa por alto con estas soluciones debido a los deslumbrantes vendedores que tienen… primero pregúntate si realmente la tecnología que usas actualmente está preparada para tal cambio, incluso si estas usando plataformas he infraestructura, ¿has pensado que cuando baje de la nube puede fallar de manera ejemplar?


Si la nube es buena o mala, depende de tu negocio o intención, siempre antes de tomar cualquier decisión se debe pedir el consejo de los expertos.

Pero regresando a lo que nos gusta… la seguridad, hay una gran cantidad de aplicaciones que te encontraras en la nube listas para que los Red y Blue Team’s, pongan a prueba, así que espero que esta “breve” introducción te sirva para comenzar tus investigaciones de seguridad en el área.


Fuente: https://www.ephorsec.org/




miércoles, 28 de marzo de 2018

¿Qué es el Ransomware?




Como en la vida real existen los secuestros de personas, también existen en el Internet, que el malware que lo origina se llama Ransomware, que es un software malicioso que solicita un rescate para dejar de hacer o para que realice una actividad, dicha actividad consiste en dejar libre tus archivos, regresar los, desbloquear el dispositivo, que regrese a la normalidad, es un  método de extorción moderno 

El objetivo del Ransonware es bloquear el acceso a un activo de tu empresa  o personal, mantenerlo secuestrado hasta que se pague una cifra pedida en una moneda virtual, muchas veces utilizan bitcoins.

Esto cada día esta afectando cada ves más a los dispositivos, se esta propagando hacia el lado del Internet de las Cosas, ya que todos estos tienen conexión a Internet y pueden ser vulnerables, ya se dieron casos de dispositivos como Smar Tv, Autos, Casas que ya cuentan con estos veneficios han sido atacados por este peligroso malware.








domingo, 25 de marzo de 2018

¿Qué es la Ingeniería Social?




Es una mezcla de la ciencia, psicología y de arte. Si bien es increíble y compleja, son los métodos por los cual el objetivo principal es  obtener información. 

¿Para que sirve?

Aunque se menciona que es el arte del engaño y que su interés está en obtener  información, utiliza técnicas que se emplean para influenciar el pensamiento y acción de un individuo o un grupo, puede ser ética para el caso de saber cómo defenderse, pero circunstancial mente se usa con fines de “dañar”. Su uso es tan antiguo como el hombre, tiene una larga tradición en política, diplomacia e inteligencia, aunque su estudio sistemático corre paralelo al desarrollo de la psicología. 

Sus principales ataques son:

-Ataque de intimidación

ejemplo: Alguien tratando de intimidar culpándote de algo hasta que caigas, haciéndote siempre la misma pregunta.

-Ataque al EGO: tratando de herir tu ego para puedas sacar información de tu compañía, personal o de un tema confidencial.

-Ataque de Simpatía: tratan de acercarte como amigos haciendo bromas y tratando de compaginar en un tema para sacar más información ganándote tu confianza.

-Ataque Técnico: Utilizando técnicas de engaños ciberneticos, para robar identidad y utilizarla para beneficios del atacante. 




martes, 20 de marzo de 2018

¿Qué es una red Botnet?



Se convierte en una red de equipos infectados por código malicioso ningún sistema operativo se escapa a estos ataques, son controlados por el atacante, disponiendo de sus recursos para que puedan trabajar de forma conjunta y distribuida. Cuando una computadora ha sido afectada por un malware de este tipo, se dice que es un equipo robot o zombie.

Se basa en una red de equipos de cómputo que envía copias de sí mismo a otros equipos que forman parte de la red, todo esto de manera automática y sin la intervención del usuario, el usuario casi nunca se da cuenta de esto.


Son creados con fines monetarios, ya que el criador de la botnet, la utiliza para manipular los ordenadores, robar información personal, bancaria, espiar al usuario, minar criptomonedas o para atacar a otros sistemas.


sábado, 17 de marzo de 2018

El Peligro de las Redes Sociales para tus hijos

Tus hijos corren un gran riesgo en el internet, ten cuidado, puedes hablar con ellos y tratar este tema antes de que sea demasiado tarde. Es muy fuerte tratar este tema pero es real y en realidad pasa, el Internet es tierra de nadie, todo mundo puede crear un perfil falso y comunicarse o seguir a alguien y sobre todo más peligroso que sean nuestros hijos o hijas, ten cuidado con que datos exponen o publican en las redes sociales, mantente siempre comunicado con tus hijos.






viernes, 16 de marzo de 2018

Identificar un correo Phishing




1.-El contenido el cual muestra el correo phishing es casi idéntico al que puede mandar un banco, red social, cuentas paypal, o el sat, pero casi siempre trae o incluye una liga en la cual te lleva a otra página no oficial. 

2.-El dominio por el cual envían el correo casi siempre es parecido a del banco, organización, servicio o dependencia de la cual quieren robarnos nuestros datos, ejemplo: 

Correo falso: abcdef@ppal.com 
Correo verdadero abcdef@paypal.com 

Chequen que casi es igual y puede ser engañosa. 

3.- Siempre te piden información confidencial o te pide que sigas el enlace muy insistentemente, esto te puede afectar desde instalar un malware en tu computadora hasta ser víctima de ransomware, nunca des clic a los enlaces o imágenes que contenga el correo. 

4.-Los enlaces los cuales envían siempre vienen disfrazados o con acortadores, esto los hace engañosos por eso es mejor siempre revisar la dirección de la pagina a donde te dirige, puede ser algo así: 

Pagina Falsa http://www.baanamex.com/ 
Pagina Verdadera https://www.banamex.com/ 

Siempre verifica la URL de la pagina 

5.-Casi siempre traen archivos adjuntos como .pdf, .doc, Pero si tu no solicitaste nada es mejor no hacer caso de esto. Pero aquí hay que tener un poco de sentido común, no te pueden enviar una factura .doc 

6.-El contenido es alarmante que hará que quieras dar clic para saber que esta pasando, pero que no te gane la curiosidad, solo es un engaño. 

7.-Te pide que llenes algún formulario o que te registre para obtener beneficios inigualables, no lo hagas, solo están capturando tus datos y contraseñas.

Siempre recuerda que si tu no solicitaste algo o ni siquiera tienes cuenta con dicho asunto, es mejor que no lo habrás, esto te ayudara a no caer en un ciberdelito y puedas evitar el verte afectado por un fraude, robo de identidad u hostigamiento.


jueves, 15 de marzo de 2018

¿Qué es el Phishing?




Es la recolección de información confidencial de forma fraudulenta por medio de lo que es conocido como ingeniera social, que a través de la información expuesta u obtenida de redes sociales o almacenada en la red, puede este llegar hacer una estafa o robo a una persona, la persona que realiza estos actos es conocida como phisher, se hace pasar por personas o empresas para hacer caer a su víctima a través de una falsa venta o promoción, que puede ser enviado por correo o recibida por un medio electrónico, ya sea una red social, mensaje de texto, esto dará pie a que le roben sus datos personales, cuentas de correo, cuentas bancarias.

Para no caer en esto es recomendable no abrir correos o publicidad engañosa, nunca hay que darle clic a cosas que desconozcamos o extraños, no hacer casos a correos alarmantes o noticias falsa, esto puede prevenir a que caigas en un ataque de phishing que es muy utilizado pro ciberdelincuentes.

Computación en la Nube

Esta vez nos vamos a enfocar en un concepto que todos debemos tener claro cuando estamos en el área de la infor...