Mostrando entradas con la etiqueta Cloud computing. Mostrar todas las entradas
Mostrando entradas con la etiqueta Cloud computing. Mostrar todas las entradas

Y al fin llovió



RSS

Error 502 en google.com
Le había pasado a Twitter, a Facebook y a WhatsApp. Incluso hace apenas cinco días le ocurría a los servicios en la nube de Microsoft.

Pero parecía que en esto de la disponibilidad Google estaba por encima del bien y del mal.

Su inmejorable nivel de disponibilidad ha hecho que la caída de sus sitios web, aunque apenas ha durado cinco minutos, se haya convertido en noticia de portada. Tal es la confianza de los usuarios en el buscador que las redes sociales se llenaron de comentarios de supuestos problemas en su red WiFi doméstica. Dudaron de su punto de acceso WiFi antes de sospechar que el problema estaba en los servicios de Google.

Hechos como estos nos deben llevar a reflexionar sobre dos cuestiones.


Primera. La dependencia del buscador durante la navegación por la web es enorme. Los usuarios avanzados generalmente escriben la URL del sitio web al que quieren navegar. Sin embargo, una vez que los navegadores han unificado las cajas de texto de búsqueda y navegación (jugada maestra de Google), muchos usuarios escriben el nombre del lugar al que quieren navegar y pulsan intro para que sea el buscador (habitualmente Google) quien les facilite el link al sitio web.

De este modo, si el buscador no funciona muchos usuarios no saben llegar a los sitios web pese a que éstos estén absolutamente online.

Muchas personas deambulaban perdidas durante la caída de los servicios de búsqueda ya que ni tan siquiera podían usar Google para saber por qué no funcionaba Google.


Segunda. El nivel de dependencia de los servicios de Google es descomunal. Los datos que aportan los principales medidores de tráfico son unánimes al indicar que el tráfico de Internet cayó un 40 por ciento durante los problemas de disponibilidad de Google.

El tráfico de Internet cae un 40% por los problemas de Google
Fuente: GoSquared.com
La UE sancionó a Microsoft por imponer Internet Explorer en Windows cuando su sistema operativo tenía una cuota de mercado por encima del 90 por ciento. Ahora es Google quien tiene una cuota aplastante en los servicios de búsqueda e impone su navegador, Chrome, en todos los teléfonos con Android. Es decir, domina de forma indiscutible tanto en el buscador como en el navegador usado para llegar a él.

Es casi seguro que el comisario europeo de Competencia ya está afilando el lápiz para hacer caja...


www.tonsofit.com



RSS

¿Ya no hay deslocalización en el negocio de TI?



RSS

Deslocalización de procesos
De un tiempo a esta parte ha dejado de ser habitual que las grandes consultoras de TI hablen del offshore o de la subcontratación de tareas en terceros países con costes laborales más bajos. Parece que el término ya no está de moda, tanto que algunas utilizan eufemismos como bestshore para evitar referirse a él.

¿Acaso es más conveniente hacer todo el desarrollo de los proyectos con recursos locales? Ahí van algunas razones que podrían justificar los motivos por los que el término offshore parece estar quemado.


1. Ahora todo se llama Cloud. Es prácticamente imposible encontrar algo en el sector TI que no tenga nada que ver con la nube. Tal vez suceda que conceptos como el offshoring hayan sido absorbidos por el concepto más general de Cloud y que, por tanto, los responsables de marketing de los grandes proveedores de TI prefieran consolidar todo bajo un único término para no confundir (o tal vez para hacerlo más) a los clientes.


2. Unas políticas industriales que ya no fomentan la deslocalización. Diseñar es de países occidentales dejando la producción para países en vías de Desarrollo. ¿Seguro? Son ya legión los países occidentales que, en la práctica, están volviendo a los conceptos previos a la híper-especialización y la deslocalización de las industrias; protegen al máximo las tareas de alto valor añadido del mismo modo que no hacen ascos, ni muchísimo menos, a las tareas de producción.

Personas haciendo outsourcing de su industriaPaíses como Brasil protegen de forma clara sus industrias imponiendo altos aranceles a los productos terminados, no así a las piezas que permitan generar producto terminado en sus fábricas nacionales. Por ejemplo, Foxconn -principal fabricante mundial de componentes electrónicos y ensamblador del iPhone e iPad entre otros- tiene una reducción de impuestos del Gobierno brasileño de hasta el 95% a cambio de producir sus componentes en el país. Incluso Apple se ha plegado a las imposiciones del gobierno Brasileño y produce sus productos por primera vez fuera de China. Lo mismo ocurre con las políticas industriales de otros muchos países como bien nos recuerda un buen colega y amigo.


3. Si dejas de hacer pronto dejarás de saber hacer. El escenario es el siguiente: los países occidentales se quedan únicamente con las tareas de análisis y diseño dejando el desarrollo de producto (la programación) para una factoría deslocalizada en Argentina o India, por ejemplo. Los responsables de la factoría remota no tardarán en aprender sobre el producto y en darse cuenta de que pueden hacerlo de forma integral por sus propios medios, máxime en algo tan poco ligado a lo tangible como un desarrollo de software.

A su vez, los profesionales de las empresas occidentales se alejarán cada vez más del producto y eso, en cierto modo, les hará perder la perspectiva real de las cosas. Esto último no es más que la aplicación a la tecnología del viejo refrán que nos recuerda que hay que ser cocinero antes que fraile. Es difícil ser buen analista de aplicaciones informáticas si no se ha sido antes [buen] programador. No es una verdad universal pero se cumple en un porcentaje elevado de casos.


4. Hay mano de obra local a buen precio. Probablemente debido a los puntos anteriores, los países occidentales ahora tienen disponible mano de obra local a mejor precio. Tal vez no en el centro de las grandes ciudades -tal vez también- pero sí en zonas menos industrializadas dentro de los países occidentales. Es el caso, por ejemplo, de Accenture en Málaga, Deloitte en Huesca o IBM en Salamanca. Con todo, posiblemente el coste por hora sigue siendo superior al del offshore pero se compensa en gran medida con los costes derivados de la deslocalización (problemas de idioma, diferencia horaria, dificultad para reuniones presenciales,...).


Es cloud pero está cercano
5. El éxito del modelo Cloud local. Las ofertas de Cloud están basadas, en gran medida, en las economías de escala y en ese contexto parece claro que cuanto mayor sea la economía de escala, mayores serán los beneficios. Parece lógico pensar, por tanto, que los proveedores de Cloud globales parten con ventaja. Sin embargo, la ubicación física del dato (su localización geográfica) se está convirtiendo en un valor clave y comienza a ser habitual la oferta de proveedores de Cloud no globales cuya mayor ventaja competitiva -cuando no la única- radica precisamente en que el dato está físicamente cerca, en datacenters ubicados en el mismo continente o incluso en el mismo país. Se da la paradoja de que se prima a un proveedor local en un modelo que está diseñado para proveedores globales.

¿Hay alguna razón más? ¿Sobra alguna?

www.tonsofit.com


RSS

¿TomTom? Ya no, gracias.



RSS

Google y Tomtom
Cuentan las escuelas de negocios que cuando Roberto Goizueta revisaba con su equipo directivo la curva de ventas de Coca-Cola y la de su principal competidor, Pepsi, alguien le dijo: ‹las cosas marchan Roberto, estamos aumentando el diferencial sobre nuestro competidor (Pepsi)›.
En ese momento, se giró y le contesto: ‹nuestra competencia no es Pepsi; son el café, la leche, el vino, el té e incluso el agua›.

Es posible que no fuera del todo así y que la historia se haya ido azucarando a lo largo de los años pero, sea como fuese, es claro que Goizueta supo hacerse la pregunta adecuada. La amenaza -y por tanto la oportunidad- no venía de Pepsi sino de las bebidas que acaparaban el 95% del mercado de los líquidos en el estómago de los consumidores.

Algo parecido deben estar pensando en TomTom tras la decisión de Google de permitir la descarga de mapas en su Google Maps Navigation.

Google Navigator
Hasta ahora, los competidores de TomTom eran NavMan, Garmin, Mio y algún clónico más, o eso creían. Google no era un competidor firme en este mercado ya que, aunque tenía toda la tecnología y los medios necesarios, adolecía de un serio problema: necesitaba estar permanentemente conectado porque toda la información se descargaba de sus servidores en tiempo real.

Salvado ya ese pequeño problema resulta increíble poder navegar con indicaciones de voz al tiempo que se visualizan los mapas tradicionales, imágenes de satélite de alta calidad o incluso las imágenes de Google Street View. Y todo con información del tráfico en tiempo real, las indicaciones de lugares del motor de búsquedas y todo el resto de funcionalidades que aporta lo que Google ya tiene construido alrededor de los mapas.

Es de hecho una completa redefinición del mercado de los sistemas de ayuda a la navegación.

Y lo mejor de todo, con coste cero. Difícil lo tiene TomTom frente a eso porque es muy complicado ser más barato que alguien que no cobra. Sin duda, tendrá que redefinir su modelo de negocio buscando fuentes de ingresos de la publicidad, desmarcándose con mejoras que justifiquen el pago o buscando acuerdos de nicho con los fabricantes de coches.


Dos conclusiones

1ª. La tecnología te eleva a gran velocidad pero te destruye aún más rápido.
La industria tecnológica, precisamente por su enorme aceleración, es capaz de encumbrar a una empresa en tiempos absolutamente irreales en cualquier otro sector. Pero del mismo modo que se sube a la velocidad del rayo se puede caer incluso con mayor celeridad.

Por eso, cualquier empresa que quiera mantenerse en el Olimpo tecnológico debe ser capaz de anticiparse una y otra vez no solo a sus competidores sino a los que aún no lo son o a los que aún no se perciben como tales. Probablemente de uno de estos últimos vendrá el golpe.

2ª. Google asume de forma implícita un modelo mixto de cloud y on premise.
Google ha permitido la descarga de mapas a los dispositivos. Esta era una necesidad absolutamente vital en una aplicación -la ayuda a la navegación- donde prima la movilidad y donde no es admisible tener parones cuando se pierde la cobertura.

Probablemente el desarrollo de esta nueva funcionalidad de descarga no le habrá llevado más de una o dos semanas de trabajo a los ingenieros de Google. Y es probable también que si no lo ha hecho antes no sea porque no escucha a sus usuarios sino porque en cierto modo está admitiendo el modelo de computación On Premise y eso tiene que ser realmente duro para la compañía que ha nacido y presume de estar permanentemente en la nube. Al permitir la descarga de los mapas admite de forma implícita que un modelo híbrido -cloud y on premise- es necesario.

Enlaces relacionados:

     › Lo que Google sabe de nosotros
     › Cloud Computing: el problema no es técnico, es regulatorio


www.tonsofit.com


RSS

Cloud Computing: el problema no es técnico, es regulatorio



RSS

¡Este año la nube está de moda! No hay un solo evento técnico en el que no aparezca de alguna forma la nube y pese a que la gran mayoría están de acuerdo en que es económicamente muy ventajosa son pocos los que se atreven a adentrase en ella. La mayor parte de los que no dan el primer paso alegan problemas de seguridad.

Pros y contras del Cloud Computing
¿Problemas de seguridad? ¿Dónde? Cloud Computing utiliza exactamente los mismos mecanismos de cifrado de información que se usan en cualquier servicio de venta online, en las webs de banca, de seguros, en la administración electrónica,...

Decir que Cloud no garantiza la confidencialidad en las comunicaciones sería lo mismo que negar el comercio electrónico en sentido amplio.

Entonces, si los problemas no son de transmisión de la información deben ser los mecanismos de almacenamiento, copias de seguridad, etc. ¿Seguro?

La mayor parte de las veces los proveedores de Cloud utilizan las mismas tecnologías de almacenamiento y salvaguarda de la información que las que usaban antes sus clientes. Y con una ventaja porque las economías de escala les permiten duplicar o triplicar la información en diferentes puntos. Pueden permitirse tener CPDs por todo el mundo aislándose de esa forma de cualquier tipo de imprevisto, incluso de catástrofes naturales.

Entonces, ¿qué problemas técnicos tiene el Cloud? Probablemente ninguno porque a fin de cuentas el cloud no es nada nuevo y sus problemas no son de seguridad, son de confianza.

Es una cuestión de confianza

La séptima enseñanza sobre TI que nos proporciona el escándalo de Wikileaks es que los proveedores de Cloud no son ni mucho menos neutrales. Amazon, el mayor proveedor de Cloud, no tuvo absolutamente ningún rubor para expulsar a Wikileaks alegando que los ataques de DDOS que estaba sufriendo este sitio ponían en riesgo al resto de sus clientes.
Logotipo de Amazon

Una burda justificación teniendo en cuenta que Amazon tiene capacidad más que de sobra para soportar un ataque como ese y mucho más. Los problemas eran éticos por un lado, comerciales por otro (un porcentaje significativo de sus clientes son norteamericanos) y sobre todo políticos (la presión gubernamental debió ser importante).

Wikileaks descubrió en sus carnes la letra pequeña del contrato de Cloud con Amazon porque para incredulidad del mercado resulta que esa posibilidad, la de expulsar a un cliente sin previo aviso y por causas discrecionales del proveedor, estaba ya contemplada en el acuerdo general que Amazon establece con sus clientes.

Cuenta Twitter de WikiLeaks
Pero no acaba ahí la cosa. Hace unas semanas se sabía que el Gobierno de los Estados Unidos había requerido a Twitter la entrega de toda la información personal de la que dispusiese (nombre, dirección, teléfono, fotos, tweets, quienes son sus contactos,...) de todas las cuentas relacionadas con Wikileaks. Según parece, la misma solicitud habría sido enviada a otras redes como Facebook (con más de un millón y medio de amigos de Wikileaks) o buscadores como Google o Bing. Es decir, se solicita y recaba información sobre personas que no están inmersas en ningún procedimiento judicial y que en gran parte no están sujetas a la legislación de quien las solicita lo que añade un puntito de complejidad legal a todo esto.

Con ello se hace especialmente evidente que en los servicios que operan en exclusiva en la nube la privacidad de la información es más que discutible. Y lo peor, no podemos negarnos a dar la información o incluso no acatar el requerimiento judicial por la sencilla razón de que no la tenemos nosotros, la tiene el proveedor de la nube en algún punto around the world.

Está bien, ambos casos están relacionados con un asunto que algunos sienten como un problema de seguridad nacional. Pero para demostrarnos a todos que no es solo en esos casos, hace unos días la Agencia Nacional de Gestión de la Propiedad Intelectual ha clausurado la web rojadirecta.org por realizar retransmisiones deportivas por la web sin disponer de los pertinentes derechos. Entre los partidos retransmitidos había algunos de la NBA o de la NFL.

Bloqueo del FBI en rojadirecta.org

Esta agencia gubernamental no ha tenido ningún miramiento para obligar a la ICANN (organismo que regula Internet y teóricamente imparcial) a modificar los registros DNS de este dominio que, y es muy importante tenerlo en cuenta, no residía en Estados Unidos, no es ilegal en el país en el que opera y no ha tenido ningún requerimiento judicial previo.

Es decir, en este caso la intervención de Internet se produce para defender los, por otra parte legítimos, derechos comerciales de empresas norteamericanas. No se trata de un asunto de fuerza mayor ni de defensa nacional. Es simplemente una actuación para proteger derechos comerciales.

Ergo...

En ese escenario, ¿de verdad se puede confiar y subir datos sensibles a la nube? Tal vez no haya mayor problema si se trata de una empresa pequeña o mediana que no compita en mercados globales y con competidores también globales. Pero si hablamos de grandes corporaciones y aún más de instituciones públicas habrá que tener muy en cuenta el nivel de confianza que se puede esperar de la computación en la nube. Los precedentes de gestión de la disponibilidad y sobre todo privacidad no son precisamente para echar cohetes.

Algunas instituciones públicas plantean la solución al problema mediante la creación de nubes privadas. Sin embargo, salvo que la empresa o administración en cuestión tenga una masa crítica suficiente (y suficiente quiere decir suficiente) crear una cloud privada es hacer cambios para que nada cambie. Invertirá una enorme cantidad de dinero para crear su nube y la mayor ventaja del cloud, la reducción del gasto corriente, no variará absolutamente nada.

Aún con todo hay escenarios donde cloud tiene un encaje perfecto. Aquellos donde se exige grandes capacidades de computación, en periodos de tiempo no constantes y manejando datos no sensibles. Un caso de éxito puede ser Telecinco con la retransmisión del mundial de fútbol por Internet. Para el resto la prudencia obliga a esperar a un mejor clima y sobre todo a que exista una verdadera regulación legal sobre la información independientemente del país donde se ubiquen los servidores.

Satélite en órbita
Por cierto, hace unos meses asistí a una genial presentación en la que el speaker, un miembro del Ejército del Aire, aseguró que él había estado en las nubes y podía certificar de forma concluyente que por más que insistamos, allí no había nada. Su mayor preocupación era donde enchufar los racks asumiendo que alguien encontrase algún mecanismo para sujetarlos. Visto lo visto, parece que antes de poner los enchufes ya hemos puesto algún que otro satélite espía. ;-)

www.tonsofit.com


RSS

Seguridad TI, ¿hemos perdido la batalla?



RSS

Hace unos días leí un tweet de un colega de una conocida firma de antivirus que decía algo así como que los malos de Internet ofrecían ANS con servicio 24x7. Y ciertamente así es, los ciber-delincuentes, que a partir de ahora denominaremos simplemente malos, se han profesionalizado. Cualquiera que quiera contratar un ataque a una empresa o institución puede hacerlo si es capaz de hacer frente a la factura que, por otra parte, tampoco es muy elevada precisamente. Los malos se encargan de mantener online a nivel mundial una vasta cantidad de PCs zombies que son capaces de actuar a voluntad cuando sus ilegítimos dueños les dan las órdenes.

Por otra parte, recientemente se publicaba la existencia de un nuevo virus, bautizado como stuxnet, cuyo objetivo es el sabotaje industrial en oleoductos y centrales eléctricas. Este virus, especialmente diseñado para atacar a una aplicación de Siemens muy habitual en este tipo de centrales, tenía como objetivo, según parece, una central nuclear en Irán.

Como última referencia de la situación actual, a principios de 2010 se hacía pública la intención de Google de abandonar China como respuesta a los constantes hackings a su servicio Gmail, supuestamente realizados o auspiciados por el propio gobierno chino, y a la censura impuesta a los resultados de su motor de búsqueda.

Y con toda esta cantidad de malos profesionales por la Red, ¿somos realmente capaces de garantizar la seguridad de nuestras redes y sistemas?

Los malos juegan con mucha ventaja

La peor de las preguntas que se le puede hacer a un responsable de seguridad (en TI o fuera de ella) es aquella en la que, después de enumerar una por una todas las inversiones en seguridad en los últimos años, se le insta a responder si sus sistemas están a salvo de sabotajes y fallos de seguridad. Porque salvo que el responsable de seguridad sea un inconsciente, es poco probable que responda de forma afirmativa independientemente de los recursos económicos destinados a su área en los últimos ejercicios. Como veremos, los malos tienen algunas ventajas.

La primera ventaja es el tiempo. Los malos tienen todo el tiempo que precisan para centrarse en un tipo de ataque en concreto, aquel que no prevemos. El ataque llegará en cualquier momento desde cualquier lugar incluyendo los 24 husos horarios. Sin embargo, los técnicos en seguridad de las compañías normalmente trabajan en 8x5 y deben abrir su radio de acción a todos los posibles ataques, con lo que no pueden dedicar el tiempo necesario a combatir a su adversario.

La segunda ventaja es la especialización extrema. Los malos disponen de los mejores expertos ya que es muy complicado que las compañías tradicionales mantengan en plantilla a expertos en seguridad al nivel necesario para ser digno adversario de los ciber-delincuentes. Tal vez alguna compañía disponga de personal de ese perfil pero resulta difícil de creer que personas con ese nivel de especialización e inquietud tecnológica (no olvidemos que un anti-malo debe saber de casi todo a nivel técnico) presten sus servicios en compañías fuera del ámbito de la seguridad TI. Por ello, cada día que pasa la diferencia entre el espectro de conocimiento de los malos y los expertos en seguridad de las compañías se agranda.

La tercera ventaja se basa en los condicionantes externos de la seguridad. Los técnicos de seguridad de las compañías deben conjugar sus objetivos con los de sus compañeros de desarrollo de aplicaciones y, sobre todo, con marketing y desarrollo de negocio. Estos últimos siempre tienen urgencia por poner nuevos contenidos y productos en la web incluso aunque para ello haya que sacrificar en parte la seguridad. Por el contrario, los malos no tienen que competir con nadie salvo con ellos mismos; no tienen ningún condicionante externo.

La última ventaja, y probablemente la más importante, es la capacidad de sorpresa. Los expertos en seguridad saben que un problema de seguridad deja de serlo cuando tanto el atacante como el atacado lo conocen y además ambos saben que la otra parte lo sabe. Es decir, si existe un problema de seguridad y ambas partes lo conocen, el problema ya no es tal porque el atacante no lo usará para atacar (el atacado estará esperándole) y el atacado sabe que el atacante no lo utilizará por la misma razón. Por ello, los malos siempre utilizarán un método que no esperamos, un cisne negro para el que no estamos preparados.


Esta es la base del éxito de los ataques del 11-S. Probablemente la Agencia de Seguridad Nacional  estadounidense estaba preparada para una gran cantidad de posibles ataques con armas más o menos convencionales, sobre diferentes puntos, con diferentes tecnologías, ... pero no lo estaban para un ataque con un arma nada convencional: un avión comercial. Tras ello nuestra escasa capacidad para razonar como un experto en estrategia militar nos lleva a convertir los aeropuertos en zonas cuasi-bélicas pese a que la probabilidad de que un ataque así se repita sea baja.
El siguiente cisne negro será aquel para el que nadie estaba preparado y que, una vez que se produzca, todo el mundo pensará que era obvio.

Volviendo a TI, todas las inversiones en seguridad están normalmente destinadas a cubrir los problemas de seguridad que ya se conocen. O sea, los que no son relevantes. Hay muy pocas inversiones -más bien ninguna- para proteger aquello en lo que nadie ha visto aún ningún riesgo pese a que la experiencia demuestra que los grandes ataques tienen éxito justamente en ellos.

Seguridad gestionada, seguridad en la nube

A quienes piensen que su sistema de seguridad es infalible no hay más que recomendarles que contraten un hacking ético en su perímetro. Es decir, contratar a empresas especializadas para que analicen sus sitios web, correo, ftp,...,  prueben sus vulnerabilidades e incluso traten de realizar accesos no autorizados. Gran parte cambiaría de opinión a no más de dos horas de comenzar el ataque.
Y para los que resistan ese test -que lo hay- que prueben con esta otra: facilitar una boca de red en la red interna de la empresa (muy recomendable en grandes organizaciones con muchos empleados, centros dispersos, etc.). No es preciso facilitar equipos corporativos, direcciones IP, usuarios y claves, etc; nada de eso, únicamente una toma de red. Es esta una prueba no apta para personas con problemas cardíacos porque es en ese momento cuando se toma verdadera conciencia de lo que un usuario interno (Gartner los considera igual de hostiles, o más, que los externos aunque nunca he tenido claro que sea correcto del todo) podría llegar a hacer. Seguir el ritmo de los malos es realmente muy complejo y en ocasiones bastante tienen los técnicos de TI con los atacantes externos como para preocuparse de los ataques internos que además tienen una superficie de exposición (potencial acceso a todos los sistemas) muy superior al externo.


Para dar respuesta a todas estas ventajas de los malos, cada vez con mayor profusión proliferarán los servicios de seguridad gestionada en los que empresas de seguridad en TI se encargarán de recibir los logs de todos los dispositivos de acceso de sus clientes y los analizarán en tiempo real detectando ataques o accesos no autorizados a sus sistemas. Estos servicios trabajarán en régimen de 24x7 con los mejores técnicos del mercado, porque ellos si pueden mantenerlos.

Estas empresas en ocasiones serán (y de hecho son porque son ya una realidad) organizaciones cuya misión y visión corresponda desde el inicio con una empresa de servicios de seguridad en TI. Pero es también muy probable que a ellas se les unan empresas que actualmente fabrican y venden tecnología de seguridad (antivirus, antispam, firewalls, IDS/IPS,...) y que, tal y como está ocurriendo en otros segmentos (ver Todos quieren ser globales), diversifiquen su actividad para crear servicios alrededor de su propia tecnología.

En definitiva, se trata de trasladar al mundo TI lo que hace varias décadas ocurrió en el mercado de la seguridad tradicional. En los años '70, '80 e incluso '90 del siglo pasado un parte importante de las compañías gestionaban la seguridad de sus edificios con personal propio. Hoy en día, caso de existir alguna, son la excepción en la medida en que son las empresas de seguridad con mayor formación y tecnología quienes se encargan de todo (excepto de la definición de los parámetros de seguridad, lógicamente) desde la instalación de la cámaras y alarmas, su gestión y monitorización, el personal de seguridad insitu, etc.

Un ejemplo muy claro que permite visualizar de forma nítida el modelo es el cambio de los registros MX de correo a la nube. El proveedor de seguridad suplanta el nombre del dominio de correo de su cliente y se encarga de recibir y analizar todos los emails de forma que únicamente remite a los servidores internos de la compañía aquellos que vayan limpios de polvo (spam) y paja (virus). El cliente se olvida de actualizar constantemente sus ficheros de firmas en los sistemas de correo e incluso se beneficia de una drástica reducción en el tráfico de red. La estadística dice que más del 95% del correo que circula por Internet es spam y todos esos correos serían borrados por el proveedor de seguridad. Todo ello, dando por hecho que no se quiere hacer Cloud Computing del servicio completo de correo (ver Cloud Computing, ¿qué hay de nuevo viejo?).

Con este cambio de paradigma los marketinianos tendrán un problema: tendrán que sudar la camiseta para darle nombre dado que SaaS (podría ser de Security) ya está reservado para el Software as a Service y PaaS (de Proteccion) para el Platform as a Service. Tal vez ideen cosas como Cloud Security, XaaS,... o algún nombre algo más esotérico.


Vamos terminando

Uno de los mayores estrategas de la historia, Napoleón, dijo en cierta ocasión a uno de sus Generales que nunca debe atribuirse a la conspiración lo que bien podría explicar la incompetencia.

La obligación de los responsables de seguridad de TI es trabajar para tapar todos los agujeros de seguridad posibles aún a sabiendas de que la seguridad On Promise no llega al cien por cien. Todo sea porque cuando se produzca un ataque su posible éxito se achaque a la conspiración de los malos y no a la incompetencia de los técnicos.

Siempre existirá un porcentaje reducido de problemas de seguridad para los que no se estará preparado, simplemente, porque no se sabe que tales problemas existen. Y lo peor es que este pequeño porcentaje de problemas es el que resulta más dañino, es el más destructivo.

Cada vez que aparece un nuevo virus los usuarios de las redes corporativas no piensan en que el área de TI dispone de contra-medidas para millones de virus y ataques anteriores. Solo piensan en que su problema, el que está basado en una falla de seguridad publicada (cuando se publica) hace no más de 24 o 48 horas, les está provocando un enorme perjuicio. Y están en su derecho de pensar así porque probablemente sus compañías han hecho grandes inversiones en seguridad. Pero lo que no saben es que el personal de TI siempre está, cuando menos, medio paso por detrás de los malos.

Cuando se produce uno de esos momento de crisis se tiende a pensar que es algo nuevo, es un ataque muy específico, centrado en algo no previsto, con un método muy original, ... pero lo cierto es que en su esencia son siempre iguales: el aprovechamiento de un reciente mecanismo de ataque basado en el efecto sorpresa. De no ser así, el personal de TI estaría preparado y el ataque hubiera pasado sin pena ni gloria.

Hace muchos años un buen amigo me dijo que la seguridad total existe pero tiene un pequeño problema: su coste es infinito. Quienes tengan un presupuesto infinito, enhorabuena, porque no tienen de qué preocuparse. El resto deberán comenzar a analizar las posibilidades de la seguridad en la nube ya que, probablemente, en el corto o medio plazo será la única vía para ofrecer una verdadera mejora en la seguridad sin incrementar el coste en la misma proporción.

RSS

Cloud computing, ¿qué hay de nuevo viejo?



RSS

Imaginémonos esta situación: Alfredo y Santiago son profesionales de las Tecnologías de la Información y acaban de encontrase tras un año, tiempo que Alfredo ha estado en una misión espacial orbitando alrededor de Marte sin tener ningún tipo de noticia de lo que ocurría en la Tierra.

Alfredo: Santiago, tras tocar tierra he estado leyendo varias webs de tecnología y sorprende que todas hablen de Cloud Computing. ¿Tiene esto algo que ver con un viaje espacial o algo similar?
Santiago: No Alfredo, el Cloud Computing es una nueva forma de entender la infraestructura, los sistemas y las aplicaciones. En Cloud todo es servido desde la nube, desde Internet, de forma que se aprovechan al máximo las sinergias y las economías de escala de los proveedores de servicios que solo nos cobran por lo que consumimos.
Alfredo: ¿infraestructuras, sistemas y aplicaciones?
Santiago: Si, en el caso de las infraestructuras se llama IaaS por sus siglas en inglés Infrastructure as a Service y consiste en que todo el hardware que hasta ahora había que tener en los CPDs es servido por un proveedor de servicios desde su nube y de forma granular. Solo pagamos por la potencia de hardware que usamos lo que nos permite ir creciendo al ritmo que crece nuestro negocio. Y lo bueno es que convierte nuestros costes fijos en costes variables proporcionales al uso que hacemos de la infraestructura.
Alfredo: Pero, ¿eso no es lo mismo que el hosting de siempre? En el hosting el ISP nos ponía una máquina de la potencia que le pedíamos y nos cobraba un coste proporcional a esa potencia. Él se preocupaba de que la máquina estuviera en un estado saludable porque yo, por no saber, no sabía ni donde estaba. ¿No es lo mismo?
Santiago: Bueno sí, pero ahora se hace todo con protocolos estándar creados al efecto. Además, en la nube también es posible que el servicio se preste en formato PaaS -Platform as a Service- de forma que además de la infraestructura nos sirven el software de base ya instalado. Así no tenemos que preocuparnos de instalar o gestionar el sistema operativo ni el servidor de aplicaciones, tampoco de las copias de seguridad, de los virus,... Es una maravilla.
Alfredo: No sé si te das cuentas Santiago pero estás describiendo el housing de toda la vida con la única diferencia de que ahora las máquinas no son tuyas sino del ISP y además le hemos contratado también la gestión. ¿No es lo mismo?
Santiago: Bueno, vale, admito que es prácticamente lo mismo pero donde ya no me pillas es en el SaaS que supongo que ya sabrás que significa Software as a Service. En esta modalidad de servicio el proveedor lo provee todo desde su nube: las máquinas, los sistemas de base y las aplicaciones de usuario.
Alfredo: Pues va a ser que si te pillo. Por lo que me cuentas, SasS es el outsourcing de toda la vida en formato ASP. El proveedor de servicios se preocupa de todo y nosotros únicamente hacemos uso de una aplicación que está albergada en algún lugar... del planeta. Saber en qué país está únicamente es relevante para nosotros por si hubiera algún problema legal derivado de las leyes de protección de datos.
Santiago: Viéndolo así es cierto. En lo técnico no hay grandes diferencias pero ahora el número de aplicaciones disponibles es muy importante y además se hace todo con protocolos estandarizados.

Realmente hay muy poco de novedad tecnológica en el Cloud Computing porque si se piensa de forma crítica es la evolución natural del outsourcing de infraestructuras de hardware y software con las ventajas que aporta el aumento de caudal de las líneas de comunicaciones de Internet y la granularidad en la prestación de servicio que ofrece la virtualización del hardware. Entonces, ¿por qué surge el nombre de Cloud Computing como algo nuevo y no, por ejemplo, como Outsourcing 2.0 o Outsourcing mejorado?

Para dar respuesta a eso hay que conocer quiénes son los principales prestadores de Cloud Computing: Amazon, Google, Microsoft, Yahoo o Salesforce. Ninguno de ellos es un actor reconocido en el mercado del outsourcing por lo que, de haberse mantenido este término, hubieran entrado en un mercado dominado de una forma incontestable por compañías como IBM, Accenture o HP tras la compra de EDS. Es decir, serían proveedores residuales en un mercado ya maduro y establecido. Desde la perspectiva del marketing, es mucho más efectivo crear una nueva categoría, un nuevo negocio incipiente en el que ser líder.

Y tampoco hubiera servido crear seudónimos como outsourcing evolucionado, outsourcing 2.0 o tal vez outsourcing mejorado. Los expertos en neurología aplicada al marketing han conseguido demostrar que el cerebro humano no se abre a las categorías mejoradas; únicamente lo hace a las categorías nuevas.
Esto lo saben bien los fabricantes de detergentes que incluyen constantemente referencias al término 'nuevo' (invito a contar el número de veces que se cita la palabra 'nuevo' en cada anuncio) y rara vez al concepto  'mejorado'. Siempre tienen algo que hace nuevo al producto aunque en el fondo no se trate de una evolución real sino de una mejora, en ocasiones incluso menor.
Por ello, había que dar un nombre nuevo a una forma de hacer que, como mucho, es una mejora de lo que ya se venía haciendo desde hace mucho tiempo. Lo único que ha cambiado son los procedimientos, los protocolos en términos de TI. En definitiva, ha cambiado el cómo y no el qué.

Cloud Computing no significa lo mismo para todos. Para los proveedores tradicionales (IBM, HP o Accenture) significa una nueva oportunidad para expandir su negocio de outsourcing. Para Google o Amazon significa entrar en un nuevo mercado, diversificar, al posicionarse en el negocio del SaaS y el PaaS respectivamente. A su vez, para SalesForce es su leitmotiv, significa seguir creciendo en lo que han hecho siempre porque han nacido al cobijo del Cloud. Por último, para Microsoft significa reinventarse, fundamentalmente en dos de sus negocios más rentables, el de la suite ofimática y el de correo electrónico, porque tras el Cloud ya nada será igual y será complejo, muy complejo, seguir vendiendo el software en cajas.

En cualquier caso, el Cloud Computing ha venido para quedarse y su crecimiento será muy importante en los próximos años. Las economías de escala de los proveedores de servicios, bien sean de infraestructura, de plataformas o de aplicaciones, redundarán en una mejora de costes para las compañías sobre todo para compañías pequeñas y startups. Pero es importante no perder de vista que todas las ventajas e inconvenientes del outsourcing de siempre (puede encontrar una breve referencia a ellas en este post) son de aplicación punto por punto al Clouding. Porque en el fondo, Cloud Computing no es más que Outsourcing hecho al estilo de Google, al estilo de Internet.

RSS

Los contenidos de Tons of IT están sujetos a licencia Creative Commons Reconocimiento 3.0 salvo donde se indique lo contrario.