Mostrando entradas con la etiqueta Seminario de Sistemas. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seminario de Sistemas. Mostrar todas las entradas
viernes, 24 de octubre de 2008 0 comentarios

ESI de Guatemala






Para todos los electrónicos y empresas que necesitan PICs e integrados electrónicos les cuento que ha iniciado una empresa en Guatemala que los vende, los programa, les da servicio y mantenimiento.
Con un grupo de amigos de la Universidad estamos haciendo el sitio de la empresa, pueden comprar y contactarse con ESI.

La página es: http://esideguatemala.com/
Y el blog: http://esideguatemala.com/blog/
lunes, 13 de octubre de 2008 1 comentarios

Conferencia ITIL

Presento un resumen de la conferencia de ITIL dada en COECYS:

Actualmente las empresas de software tiene muchos retos, por lo que es bueno que un gerente esté certificado por ITIL.
Algunos retos son:

  • Crear software que ayude a los clientes a lograr los objetivos del negocio
  • Tener clientes a largas distancias de la empresa
  • Exportar software y darle buen soporte
  • Traducir programación al nivel de usuario
  • Actualmente los clientes no saben el desarrollo tecnológico que implica el software
  • Los clientes requieren servicio constantemente
  • Hay que ponerse en los zapatos del cliente
Siempre se tienen problemas al sopotar los productos de software, con el cliente se tienen mecanismos de soporte pero hay que enfocarse en las necesidades del cliente, los sistemas de información son críticos para la gestión del proyecto.
Hay que cumplir con la calidad y tiempo previstos.

Hay que tener toda la información necesaria para la toma de decisiones, cuando se da soporte nunca decir "yo creo", "yo sabía", "parece ser" y frases así, hay que mostrar seguridad o buscar la información y darla luego.
Hay que implementar estándares de servicio, por ejemplo software utilizado que nos ayude a esto como Sigma 7.

ITIL fue desarrollado a finales de los 80, creado por CCTA en Inglaterra, básicamente es un marco de referencia de buenas prácticas, un modelo mundial de proveedor de servicios.
Sus principios son:

  • Procesos
  • Calidad
  • Cliente (el negocio)
  • Independencia



A nosotros como gerentes de IT nos toca traducir los aspectos técnicos al negocio.
Algunas características ITIL son:
  • Es basado en mejores prácticas
  • Terminología estándar
  • Independencia de procesos
  • Prioridades para la implementación de procesos
  • Es independiente de empresas y tecnologías
  • Se decide mejor ¿Qué hacer y que no hacer?
ITIL es un estándar ISO 20,000 y cubre 2 áreas: soporte de servicios y Entrega de servicios.
jueves, 25 de septiembre de 2008 0 comentarios

Video de seguridad informática

Les dejo un video que hicimos en una clase de la Universidad de seguridad informática para el usuario, mirenlo que hay cosas que les pueden servir para evitar robos de contraseñas, datos de tarjetas de crédito, messenger, etc.


miércoles, 24 de septiembre de 2008 1 comentarios

GFI LANguard


GFI LANguard Network Security Scanner (N.S.S.) es una muy buena solución que nos permite detectar, accesar y rectificar cualquier vulnerabilidad dentro de nuestra red, en sí hace auditoría de redes.

GFI LANguard N.S.S. hace uso del chequeo de vulnerabilidades basado en OVAL y SANS, provee mas de 15,000 vulnerabilidades en la red, tiene todo lo necesario para escaneos multiplataforma, instala parches en todas las máquinas y en diferentes idiomas.

En el año 2006 fue elegido como el mejor network security scanner por los usuarios de Nmap en la categoría de Patch Management y en el 2007 en la categoría de seguridad en los TechEd Awards.


Les pongo una muestra de un escaneo hecho a una computadora de la misma red, está corriendo un windows xp, se puede observar una vulnerabilidad de alta seguridad y es que se puede hacer una conexión con la cuenta de administrador porque no tiene password:


Lo podemos descargar de rapidshare.
2 comentarios

Acunetix


Acunetix es un escaner de vulnerabilidades en servidores web como SQL injection, Xss y otras más. HTTP funciona en el puerto 80, con acunetix se puede hacer sniffing, y nos debe de servir para poder proteger nuestros sitios de ataques de hackers que tienen las páginas web a su disposición las 24 horas del día para escanearlas y afectarnos en las vulnerabilidades que tengamos.

Lo podemos descargar de la página o de rapidshare.

Les muestro unas pruebas hechas al sitio www.portalquimico.net



Datos del scan hecho


Resultados del scan



Inyección SQL

La inyección SQL consiste en la modificación del comportamiento de nuestras consultas mediante la introducción de parámetros no deseados en los campos a los que tiene acceso el usuario.

Este tipo de errores puede permitir a usuarios malintencionados acceder a datos
a los que de otro modo no tendrían acceso y, en el peor de los casos,
modificar el comportamiento de nuestras aplicaciones.

Una inyección SQL sucede cuando se inserta o "inyecta" un código SQL "invasor" dentro de otro código SQL para alterar su funcionamiento normal, y hacer que se ejecute maliciosamente el código "invasor" en la base de datos.

Mas referencias de inyección sql en wikipedia y en los maestros del web.


XSS

(Cross-site Scripting). Problema de seguridad en las páginas web, generalmente por vulnerabilidades en el sistema de validación de datos entrantes. Un ataque XSS consiste en enviar un script malicioso a la página, ocultándolo entre solicitudes legítimas.

Para funcionar necesitan un punto de entrada, que suelen ser los formularios. A través de un ataque XSS, se puede secuestrar cuentas, cambiar confi

guraciones de los usuarios, acceder a partes restringidas del sitio, modificar el contenido del sitio, etc.

Para evitar este tipo de ataques, se deben programar las aplicaciones web, filtrando determinados comandos. En general en los ataques XSS son usadas etiquetas como SCRIPT, OBJECT, APPLET, EMBED y FORM.

Podemos ver en wikipedia y en alegsa.com mas información


Les muestro aquí las opciones que tenemos con acunetix, tenemos varias cosas aparte de los scaners web

martes, 12 de agosto de 2008 1 comentarios

Modelo TCP/IP

TCP/IP es un conjunto de protocolos. La sigla TCP/IP significa "Protocolo de control de transmisión/Protocolo de Internet" y se pronuncia "T-C-P-I-P". Proviene de los nombres de dos protocolos importantes del conjunto de protocolos, es decir, del protocolo TCP y del protocolo IP.

En algunos aspectos, TCP/IP representa todas las reglas de comunicación para Internet y se basa en la noción de dirección IP, es decir, en la idea de brindar una direccion IP a cada equipo de la red para poder enrutar paquetes de datos. Debido a que el conjunto de protocolos TCP/IP originalmente se creó con fines militares, está diseñado para cumplir con una cierta cantidad de criterios, entre ellos:

  • dividir mensajes en paquetes
  • detectar errores en las transmisiones de datos
  • enrutar datos por la red
  • usar un sistema de direcciones
El conocimiento del conjunto de protocolos TCP/IP no es esencial para un simple usuario, de la misma manera que un espectador no necesita saber cómo funciona su red audiovisual o de televisión. Sin embargo, para las personas que desean administrar o brindar soporte técnico a una red TCP/IP, su conocimiento es fundamental.

Capas modelo TCP/IP

El software de comuniación es complejo, con un modelo en capas o niveles resulta más sencillo agrupar funciones relacionadas e implementar el software de comunicaciones modular.

Las capas están jerarquizadas. Cada capa se construye sobre su predecesora. El número de capas y, en cada una de ellas, sus servicios y funciones son variables con cada tipo de red. Sin embargo, en cualquier red, la misión de cada capa es proveer servicios a las capas superiores haciéndoles transparentes el modo en que esos servicios se llevan a cabo. De esta manera, cada capa debe ocuparse exclusivamente de su nivel inmediatamente inferior, a quien solicita servicios, y del nivel inmediatamente superior, a quien devuelve resultados.


Las funciones de las diferentes capas son las siguientes:

  • capa de acceso a la red: especifica la forma en la que los datos deben enrutarse, sea cual sea el tipo de red utilizado;
  • capa de Internet: es responsable de proporcionar el paquete de datos (datagrama);
  • capa de transporte: brinda los datos de enrutamiento, junto con los mecanismos que permiten conocer el estado de la transmisión;
  • capa de aplicación: incorpora aplicaciones de red estándar (Telnet, SMTP, FTP, etc.).

Referencias: wikipedia, monografías, kioskea, microsoft.
jueves, 7 de agosto de 2008 3 comentarios

Conferencia: "Seguridad Informatica"

Presento un resumen de una conferencia de seguridad informática impartida por ESET, empresa desarrolladora del antivirus nod32. La conferencia la dieron en Ingeniería de la Universidad de San Carlos de Guatemala.

Un virus es una infección lenta, cuando se empezaron a crear los desarrolladores buscaban fama, tenían un proceso de infección sencillo y la desinfección también era sencilla. Luego pasaron a hacer acciones malisiosas pero el fin actualmente es robar dinero.
Los tipos de ataque son: botnets, spamming, phishing, pharming, drive by download, etc.

Malware es software malicioso, cualquier programa que causa daño con o sin propósito.
Los objetivos que persiguen son:
  • Robo de información a usuarios.
  • Engañar a usuarios.
  • Saltar autenticaciones.
  • Daño explícito.
  • Daño sin intención.
  • Consumo de recursos del sistema.
¿Qué es ingeniería social? es conseguir información confidencial manipulando usuarios legítimos y cercanos a un sistema. Kevin D. Mitnick fue quién creó este concepto.
Un ejemplo de esto es DVDAccess que muestra en su sitio un intento de ver un video, luego pide instalar un codec pero instala un malware.

Adware: advertising software, despliega publicidad sobre productos y/o servicios a través de pop-ups o barras en los navegadores.

Spyware: recolecta información sobre personas u organizaciones, crea perfiles de usuarios con información sobre hábitos de navegación. La información se distribuye a empresas publicitarias, ejemplo de esto son: bonzo, buddy, alexa, hotbar.

Troyanos: simulan ser inofensivos, útiles y benignos pero esconden funcionalidades maliciosas. Suelen acceder simulando ser demos, a veces vienen en mensajes de correo e incluso en aplicaciones de mensajería instantánea.

Gusanos: se reproducen por canales de comunicación masivos hasta agotar los recursos del sistema huésped. DDoS son ataques de denegación de servicio distribuído.

Keylogger: registra las pulsaciones del teclado, estos monitorean al usuario en forma secreta. Se monitorea al usuario en las siguientes formas:
  • por software
  • por hardware
  • capturas de pantalla
  • capturan video
Ejemplos de buenos keyloggers son: perfect keylogger y golden eye.

Rogue: son aplicaciones del tipo shareware que simula dar seguridad a infecciones inexistentes.

Rootkits: son herramientas usadas para conseguir acceso en forma ilícita, oculta y limita procesos del sistema.

Backdoors: son programas para entrar al sistema de manera no convencional ignorando procedimientos de autenticación. Quiere tener computadoras disponibles para formar botnets.

Hay una herramienta muy buena para ver procesos ocultos, se llama: Gmer.

Hoax: es un mensaje engañoso, suele distribuirse con textos alarmantes para pedir ayudar, es más usado por mails y este mismo mensaje pide que sea reenviado por algún motivo.
Spam: son correos no deseados enviados de forma masiva, un solo spammer puede mandar 200 millones de correos en un día.
Los países donde más spam se envia son USA, Hong Kong , China y corea. En latinoamérica el país donde más spam se envía es Brasil.


El ciclo del Malware:

  • aprovechan spam para propagarse
  • usan ingeniería social para engañar
  • instalan malware para controlar el sistema dañado
  • ese malware sirve para enviar más spam
Scam: es una mezcla de spam y hoax, persigue un fin delictivo relacionado con las donaciones de dinero.
Phishing: técnica usada que consiste en duplicar las páginas web para robar información. Suelen pedir que uno se registre y ahí es donde le roban la información a los usuarios.
Botnets: son cientos o miles de computadoras conectadas a internet y son administradas para lograr un mismo objetivo.
Se usan para enviar spam, realizar ataques dirigidos, sirven de servidores de pornografía, pedofília, hacen abusos de publicidad como addsense, alojan material ilegal como cracks y manipulan juegos en línea con lo que también se puede hacer dinero.


Para cualquier prueba de todo esto se recomienda usar máquinas virtuales, hay herramientas muy buenas para verificar procesos como "process explorer".

Referencias a eset, empresa que dió la conferencia:
http://www.eset-la.com/education/
http://blogs.eset-la.com/
miércoles, 6 de agosto de 2008 2 comentarios

E-commerce en Guatemala


Algunos ejemplos de e-commerce en Guatemala:




Guatecompras: es el nombre asignado al Sistema de Información de Contrataciones y Adquisiciones del Estado. GUATECOMPRAS es un mercado electrónico, operado a través de Internet. El Estado de Guatemala utiliza GUATECOMPRAS para comprar y contratar bienes y servicios.


McDonald's: Servicio de pedido a domicilio de McDonald's por internet

https://www.mcd.com.gt/mcpedidos/publico/login/login.jsp

Bancasat Banrural: servicio del banco Banrural en internet:

http://www.banrural.com.gt/cobisbv/a/fadhesion.asp


Mi super: Servicio para comprar en internet los productos de los supermercados Paiz.

EnjoyGuatemala: Provee una guía de viajes para viajar a Guatemala y desde aquí se puede reservar hoteles, planes de viajes , y servicios turísticos.

1 comentarios

E-commerce

¿Que es E-commerce?

Un intercambio de bienes y servicios entre personas o entidades a través de un medio electrónico como puede ser la internet. Éste permite la personalización masiva de productos y servicios al hacer posible que las transacciones se hagan a la medida del consumidor.

¿Por qué utilizar una solución e-Commerce?

Porque a partir del comercio electrónico los objetivos que persiguen las empresas han cambiado radicalmente la relación con sus clientes, proveedores y empleados. También requieren reducir costos de transacción de ventas y ampliar la cobertura de mercados a través de la red. Sin embargo, el mayor potencial reside en la posibilidad de crear nuevas relaciones, así como extender aquéllas existentes más allá de lo que tradicionalmente era posible.

Modalidades de e-commerce

  • B2B business to business sitios de transacciones comerciales entre empresas.
  • B2C business to consumer sitios de ventas al consumidor final.
  • C2C consumer to consumer remates y sitios de intercambio de bienes o servicios entre personas.
  • C2B consumer to business sitios en los que las personas se agrupan para realizar negocios con las empresas.

Según estudios los porcentajes de los productos más vendidos por internet son:

0 comentarios

Feeds rss y atom


La traducción de feed literal a español no nos ayuda mucho pero es como un alimentador, en este caso será un alimentador de información.

Los feeds suelen aparecer en blogs y sitios de noticias, sirven para notificarnos la nueva información de los sitios, la idea de ellos es facilitarnos estar enterados de nuevos artículos. Por regla general están escritos en lenguaje XML, este lenguaje ofrece muchas libertades, hay muy pocas normas establecidas y con el fin de lograr un resultado uniforme surgieron algunas iniciativas para estándarizar la estructura de los feeds que dieron como resultado dos estándares, RSS y Atom (puede que haya más pero no son representativos).

Cada elemento de información contenido en un feed se llama ítem, estos se pueden leer sin necesidad de entrar al sitio web, contienen el título de la entrada, fecha, autor, enlace al sitio y el contenido del mismo.

RSS

Es un sencillo formato de datos que es utilizado para redifundir contenidos a suscriptores de un sitio web. El formato permite distribuir contenido sin necesidad de un navegador, utilizando un software diseñado para leer estos contenidos RSS (agregador).
RSS es parte de la familia de los formatos XML desarrollado específicamente para todo tipo de sitios que se actualicen con frecuencia y por medio del cual se puede compartir la información y usarla en otros sitios web o programas.

Este acrónimo se usa para referirse a los siguientes estándares:
  • Rich Site Summary (RSS 0.91)
  • RDF Site Summary (RSS 0.9 y 1.0)
  • Really Simple Syndication (RSS 2.0)
Además es usual que el término RSS sea usado indistintamente para referirse a cualquiera de los formatos RSS o Atom.

Atom

Es una alternativa similar, está bastante extendida también y aporta diferencias mínimas respecto a su predecesor. También usa XML, y se han de identificar con el media type application/atom+xml
 
;