Mostrando entradas con la etiqueta Sony. Mostrar todas las entradas
Mostrando entradas con la etiqueta Sony. Mostrar todas las entradas

¡No seas malo!



RSS

Hace unos días leí un artículo en el que el autor hacía cierta mofa de los responsables y técnicos de seguridad lógica de Sony, tal vez, desoyendo las dos normas fundamentales de la seguridad. Primera, hablar entre poco y nada de tu propia seguridad y segunda, jamás hacer chistes de las brechas de seguridad ajenas.

Es evidente que la seguridad de Sony es manifiestamente mejorable -hasta ahí todos de acuerdo- pero en el último año ha habido algún que otro ataque con éxito y en ocasiones ha sido a empresas a las que se les presupone elevadísimas medidas de protección. Ahí van algunos:

  • Nintendo
  • el Senado de EEUU
  • la televisión pública de EEUU
  • el Ministerio de Economía francés
  • el Ministerio de Defensa de Corea del Sur
  • el Ministerio de Cultura español
  • la práctica totalidad de las webs oficiales de Turquía
  • un buen número de webs oficiales de Jordania, Marruecos, Egipto y Bahréin
  • Mutualidad General de la Abogacía
  • la Policía española
  • InfraGard (estrecho colaborador del FBI)
  • Lockheed Martin Corp (uno de los mayores proveedores mundiales de tecnología militar)
  • Google China
  • Citigroup
  • Instituto Nacional de Tecnologías de la Información (INTECO)
  • RSA y su excepcional tecnología SecureID
  • Acer Europa
  • PayPal
  • Visa
  • MasterCard
  • Comodo (y de forma indirecta Google, Microsoft, Mozilla, Skype y Yahoo!)
  • Epsilon (uno de los mayores gestores de emails publicitarios y listas de distribución)
  • Wordpress
  • Real Federación Española de Fútbol
  • Sociedad General de Autores y Editores
  • ...

Y esto no es probablemente sino la cresta del iceberg ya que hay dos factores a considerar. El primero es que solo son públicos aquellos ataques en los que el atacante busca notoriedad. Esto incluye los ataques con motivación socio-política pero excluye los que tienen motivación económica que, con mucho, son los más frecuentes y peligrosos y en los que el atacante, sobre todo, busca sigilo.

El segundo es que solo obtienen notoriedad los ataques en los que la víctima tiene interés en que se haga público. Esto deja fuera de la prensa los ataques a la banca online, aseguradoras y, en general, las empresas de e-commerce  que basan en Internet una parte importante de su negocio. Para ellos la confianza (diferenciado de la seguridad) es vital y por eso en ocasiones prefieren asumir pérdidas a dar notoriedad a los ataques.

¿De verdad son los técnicos de Sony los únicos torpes? Más bien da la sensación de que los malos se pasean por donde quieren.


Aumentan los ataques de motivación política

Casi todas las empresas de seguridad coinciden en que los ataques que de verdad son problemáticos solo tienen un objetivo: el dinero. Y probablemente por alguna de las dos razones anteriores, ninguno de esos ataques aparece en la prensa. Los que si aparecen últimamente de forma constante son ataques de denegación de servicio, fundamentalmente por motivación socio-política. Y lo más divertido de este tipo de ataques es que es discutible que se puedan considerar ataques.

Seguramente, no hay ningún centro comercial del mundo que considere la avalancha de personas del primer día de rebajas como un ataque a sus instalaciones. Y bastantes -no todos- de los ataques de denegación de servicio no difieren mucho de eso. Se basan simplemente en un número desproporcionado de personas accediendo simultáneamente a un sitio web.

Realizar un ataque de este tipo es tan sencillo como barato. No hace falta nada en especial ni ninguna tecnología híper-avanzada; solo hay que poner de acuerdo a un número suficiente de personas. A su vez, defenderse de ellos es tan simple como caro ya que tampoco hace falta nada en especial, solo dotarse de infraestructura cien o mil veces más potente de la necesaria.

Pero nadie diseña las autopistas para las 'operaciones salida' y por ello, salvo que las cosas mejoren mucho, los atacantes tienen y parece que seguirán teniendo las de ganar.


Si te portas mal te ataco

De esta forma, fenómenos de Internet como Anonymous se están empezando a convertir en jueces completamente al margen del sistema tradicional. Detectan injusticias, evalúan la respuesta y atacan.

Una de las primeras versiones de este tipo de ataques se realizó contra SCO a principios de febrero de 2004. En este caso se utilizó un virus -MyDoom- para conseguir una masa crítica que garantizase el éxito del ataque. Y pese a que estaba anunciado (se conocía con días de antelación la fecha de inicio y la fecha de finalización) la web de SCO quedó fuera de servicio durante los diez días que duró la ofensiva.

La diferencia es que ahora ya no hace falta un virus para conseguir masa crítica. Hay un colectivo suficientemente grande de personas dispuestas a colaborar en el ataque. Hay masa crítica de descontentos y tienen en las redes sociales las herramientas de asociación y coordinación necesarias.

¿Es justo que una organización supra-nacional, supra-social, supra-económica, supra-cultural,... supra-todo-lo-suprable, se arrogue la función de juez y decida lo que es y lo que no es ético? ¿Es justo que dicte sentencia y fije la condena?


Habrá quien lo vea como una forma de luchar contra el Establishment, como una especie de brazo tecnológico de los Indignados del 15M. Y habrá quien lo vea desde la óptica opuesta. Todo es cuestión del color del cristal con que se mire pero lo que es seguro es que los grandes organismos y corporaciones tienen ya un aspecto más a considerar en sus procesos de decisión: ser malo o incluso, no siéndolo, tomar decisiones impopulares puede tener consecuencias inmediatas en la seguridad de los sistemas.



RSS

Rehenes del hardware



RSS

Hace unos días se hacía público un fallo de seguridad de Sony en su consola PlayStation 3. El agujero de seguridad, tan infantil como gigante y épico, fue publicado por el grupo de hackers fail0verflow al que Sony ha denunciado, tal vez por mostrar al mundo su fallo de diseño.

Este descubrimiento permite que los legítimos dueños de la consola, es decir, quienes han pagado por ella, puedan cargar en la PlayStation lo que quieran, bien si es software autorizado por Sony -básicamente su sistema operativo y los juegos 'legales'- como si no lo es. De hecho, Sony ha perdido completamente el control sobre la verificación del software que se instala, y no tiene forma alguna de distinguir si ha sido autorizado por sus procesos de calidad y comerciales o no.

Leer esa noticia hace reflexionar sobre si un fabricante de hardware puede limitar el uso que su legítimo dueño puede hacer de él. Si trasladásemos esta idea a cualquier otro sector resultaría insultante o tal vez cómico ver como, por ejemplo, un fabricante de coches prohibiese circular a sus modelos por carreteras comarcales o carreteras que no tengan las rayas del arcén pintadas de un determinado color, del que tal vez tengan algún derecho de autor y por el que tal vez cobren algún canon a las empresas que se encargan del mantenimiento de las carreteras. Otros ejemplos podrían ser una lavadora que únicamente lavase ropa de una determinada marca o un reproductor de MP3 que solo permitiese oír música hip-hop o una televisión que solo pudiera ver un canal en concreto o... Es simplemente inviable. Entonces, ¿por qué esto se permite con los ordenadores?

Las motivaciones de Sony

Fabricantes como Sony con su PlayStation hacen referencia a la seguridad como una de las razones para limitar el uso. Pero la seguridad de quien, ¿la de Sony?, ¿la de los fabricantes de juegos?, ¿la de los usuarios?, ¿la de todos ellos?

Probablemente detrás de todo no haya más que un intento de proteger intereses comerciales. Las versiones previas de la PlayStation 3 -hasta hace no demasiado tiempo- tenían la opción de instalar el sistema operativo de Sony (la consola de juego normal) o una distribución de Linux. Con ello, se podía convertir el hardware de la PlayStation en un potentísimo ordenador que, entre otras cosas, podía ser usado para crear supercomputadores. No olvidemos que PlayStation 3 va equipada con procesadores Cell, igual que los mainframes.

¿Pero qué ocurriría si alguna comunidad de software libre decidiese adaptar el núcleo de Linux para crear una variante del sistema operativo que pudiera competir con el nativo de la PlayStation? Sin darse cuenta, Sony tendría la competencia dentro de su propia casa dado que su contrincante tendría acceso a los mismos recursos de hardware que él. De esa forma, muy a su pesar, Sony sería reposicionado desde su actual ubicación, líder de segmento controlando el mercado de juegos, a una posición marginal en el mercado de hardware de consolas; perdería todo el control sobre la base de software de las consolas y, por ende, también sobre el mercado de juegos (muy jugoso, por cierto) desde la PlayStation Store.

Ante esa posibilidad, Sony decide eliminar la posibilidad de que los usuarios decidan el sistema operativo que pueden instalar en sus equipos (y sus hace referencia a los clientes, no a Sony). Únicamente es válido el software nativo de Sony desterrando a Linux o cualquier otro sistema operativo. Es decir, Sony se arroga la potestad de decirle a sus clientes qué se puede y qué no se puede hacer con una propiedad privada.

Microsoft, Kinect y su marketplace

Otro caso actual de intento de protección del marketplace mediante el hardware ha sido el de Microsoft con su genial dispositivo Kinect. En el caso de Microsoft, sin duda, se trata de proteger la millonaria inversión de la compra de la tecnología de reconocimiento integrada en Kinect tras la adquisición de la licencia de uso a su fabricante, la compañía israelí PrimeSense (por cierto, otra genial tecnología con origen militar).


Por una parte podría entenderse como un movimiento lógico. No sería justo que una compañía invirtiese una importante cantidad de recursos económicos en un dispositivo que posteriormente pudiera ser utilizado por su competencia en igualdad de condiciones, sin que esta última hubiera invertido nada en I+D.
Pero tampoco se pueden poner puertas al campo y lo que Microsoft no permite (utilizar la tecnología de reconocimiento de movimientos fuera de la Xbox) otros lo harán. PrimeSense ha cerrado un acuerdo con Asus para utilizar esta misma tecnología en los PCs y recientemente ha liberado el API OpenKinect con el fin de poder utilizar este dispositivo en cualquier equipo de sobremesa equipado con Windows, LinuxMac.

El hecho de que Microsoft haya vetado el uso de Kinect fuera de Xbox y la compañía propietaria de la tecnología, PrimeSense, lo esté liberando bajo licencia Open Source podría ser considerado una pifia de tamaño mayúsculo por parte de Microsoft a la hora de cerrar el acuerdo de licenciamiento. Pero también puede ser una bien medida operación de marketing de Microsoft para convertir a Kinect en un estándar de hecho. Por un lado se asegura mayores ventas de dispositivos Kinect, por otro posiciona a Kinect como un estándar en todos los sistemas operativos (Microsoft podría crear animadversión en algunos de ellos caso de ser el impulsor principal) y por último prepara el desembarco de Kinect sobre la nueva versión de su sistema operativo. El tiempo dirá si la estrategia de Microsoft era el bloqueo de Kinect fuera de Xbox o esto era solo una táctica para que otros hicieran lo que él directamente no podía o quería hacer.

La Apple Store

La Apple Store es punto y aparte. Apple ha sabido rentabilizar al máximo el concepto hasta el punto de obtener un jugosísimo 30% de los ingresos por la venta de aplicaciones de terceros en su tienda de aplicaciones. Lógicamente, la mejor medida para defender el negocio es impedir las stores paralelas y por ello todos los dispositivos iPhone o iPad disponen de un mecanismo de protección que les impide instalar aplicaciones fuera de la tienda oficial.

Apple argumenta que esa comisión sirve para sufragar los gastos de operación (hosting, ancho de banda,...) de la propia tienda, al tiempo que el blindaje actúa como un mecanismo de seguridad al no permitir la ejecución de aplicaciones no revisadas por Apple.

Esto último, en parte, es cierto. Al no permitir la entrada de aplicaciones no autorizadas se está reduciendo de una forma muy importante la superficie de exposición al riesgo. Esta superficie es máxima en, por ejemplo, un PC donde el usuario puede instalar todo el software que desee. Con ello, muchas veces instalará software normal pero en alguna otra ocasión lo hará con software malintencionado. Así, al poder instalar únicamente aplicaciones revisadas se reduce enormemente la probabilidad de estos últimos supuestos.

Pero el precio que hay que pagar por ello es elevado, muy elevado. Apple actúa como censor diciéndole a sus usuarios lo que pueden y lo que no pueden hacer con sus dispositivos (y nuevamente, sus hace referencia a los clientes, no a Apple). Podría parecer lógico que impida la entrada de aplicaciones para generar spam o ataques de DDoS, pero no lo es tanto cuando también hace juicios morales vetando el contenido para adultos o la aplicación de WikiLeaks, o tecnológicos no permitiendo un sin fin de aplicaciones como emuladores de otras plataformas o el propio plugin de Flash, o comerciales no autorizando la entrada de aplicaciones musicales de terceros que representen competencia para su iTunes.

Esta forma de gestionar el mercado de aplicaciones erigiéndose en censor de lo que se puede y lo que no se puede hacer mediante las tiendas online tiene pinta de que irá a más. Hay ya fabricantes, sobre todo en el sector del entretenimiento, que han anunciado que sus futuros dispositivos se alejarán de los formatos físicos, y todo será descargado de la tienda online del fabricante, previos controles de calidad por su parte. De hecho, algunos fabricantes ya venden más títulos online que en soporte físico. Por otra parte, Microsoft ya ha anunciado una tienda online para su futuro Windows 8 lo que, unido a la tienda online de Android, sin duda, hará de los marketplaces un concepto de uso masivo.

Está por ver si el jugoso negocio que hay detrás de ser un comisionista de las aplicaciones de terceros no ciega a las compañías. Es bueno que haya un filtro respecto a lo que pueda representar contenido nocivo para los usuarios -aunque los fabricantes de antivirus no estén muy de acuerdo- pero de ahí a la censura no hay ni un paso. Veremos si finalmente triunfa el modelo cerrado de Apple, el completamente abierto de Google o alguno intermedio. Reconozco que cada cuarto de hora tengo razones para inclinar la balanza de uno o de otro lado.

www.tonsofit.com

RSS

Los contenidos de Tons of IT están sujetos a licencia Creative Commons Reconocimiento 3.0 salvo donde se indique lo contrario.