En la revista Technology Review, del MIT, aparece un artículo muy rico - sobre todo si se lee también la discusión en línea que ha generado y aparece en sus mismas páginas - acerca de las expectativas de negocio de las redes sociales en línea. El autor discute muchos ángulos del problema citando entrevistas con actores del mercado de publicidad y de los servicios de redes sociales. Nos deja con la duda, lo cual es de aplaudirse en un tema en el que las conclusiones están abiertas. Por lo pronto, algunas de sus afirmaciones resuenan con mi (limitada) experiencia: no estoy abriendo muchos anuncios en Facebook.
El artículo tiene otra consonancia - fortuita, si se quiere - para mí: lo estoy leyendo en los mismos días en que veo en el excelente blog de Cristóbal Cobo consideraciones filosóficas interesantes acerca de Internet y en particular acerca de las "redes sociales": dice uno de los autores que él cita que estas redes no proveen conversaciones tanto como monólogos; que no las usamos para comunicarnos, como lo marca el discurso prevalente, sino para expresiones narcisistas. Provocador y eminentemente legible; Cristóbal Cobo es un excelente académico de FLACSO México, y a la vez actor y crítico del fenómeno "2.0" a quien hay que seguirle la pista.
blog by Alejandro Pisanty. If I can sustain the effort I'll touch on IT in education, Internet Governance, UNAM projects, university rankings, ICANN, and a subject or two more. Español: blog sobre tecnologías de la información en educación, gobernanza de Internet, proyectos en la UNAM, "rankings" (clasificaciones) de Universidades,ICANN y un par de temas más - si puedo sostener el esfuerzo.
sábado, agosto 09, 2008
Seguridad en el DNS, en el New York Times / DNS security in the New York Times
Aparece un artículo intersante en el New York Times que explica los problemas aún no resueltos con la vulnerabilidad del DNS (Sistema de Nombres de Dominio) descubierta recientemente por Dan Kaminsky. El articulo empieza con la noticia de que se han encontrado circunvenciones del parche ya extensamente instalado contra esa vulnerabilidad, y continúa con una buena narración de la historia de Kaminsky y distintos puntos de vista sobre la seguridad del DNS. En particular trae a lenguaje periodístico la controversia sobre DNSSEC.
Para entrar en materia a nivel más técnico, una de muchas buenas fuentes es el FAQ de ICANN
aparecido en la última semana. Otra, con muy amplio comentario, en el blog de Bruce Schneier.
Para entrar en materia a nivel más técnico, una de muchas buenas fuentes es el FAQ de ICANN
aparecido en la última semana. Otra, con muy amplio comentario, en el blog de Bruce Schneier.
viernes, agosto 01, 2008
Blogs de los poetas muertos / Dead poets' Blogs
¿Bloguear la muerte prolonga la vida? la cercanía en fechas de los fallecimientos de Randy Pausch y de Alejandro Aura, tan distintos en vida, nos acerca a un escalofriante y conmovedor paralelismo en sus muertes que se manifiesta en sus blogs. [Véanse blog de Randy Pausch, blog de Alejandro Aura].
Randy Pausch era un profesor de ciencias de la computación; Aura, poeta y autor de teatro. Ambos fueron promotores de la cultura, distintas culturas en distintos ámbitos sin duda, pero ambos hicieron por llevar sus disciplinas a públicos amplios y lograron educarlos a la vez que les produjeron disfrutes. No tuvo Randy Pausch los bebederos cultureros que Aura, pero sí una huella duradera con su software y su práctica educativa. No se adentró quizás Aura en la abstracción de los lenguajes de programación pero no dejó sin explorar la abstracción. No hay una "última clase" de Aura, que sea como la de Pausch o su último discurso en una graduación, pero deja en su blog la secuencia de los poemas y la narrativa de la cercanía de la muerte.
Ambos registran día con día, evento por evento, cada golpe, miedo, aliento y esperanza.
Probablemente a ambos el blog, la tarea marcada, tanto como la retroalimentación de sus lectores, los animó y les prolongó la vida. No puede pasar desapercibido el entusiasmo de Aura al constatar que el contador de su blog rebasa las cien mil consultas. Se adelanta a muchos webmasters vivos.
Y ambos blogs, tristemente, desembocan en una corta nota: "ya no puede más", escrita quizás por un tercero o con ayuda de uno.
La flama no se extingue gradualmente, siguiendo una interminable exponencial, hasta el infinito. Un día, a una hora, un minuto, específicos pero no creo que determinados, una irreversibilidad acaba abruptamente con el proceso.
Queda la huella de las letras. Queda en línea, queda en Internet, en la Web, hasta... hasta... ¿hasta cuándo? ¿Cuándo debe terminar el blog de un poeta muerto?
Randy Pausch era un profesor de ciencias de la computación; Aura, poeta y autor de teatro. Ambos fueron promotores de la cultura, distintas culturas en distintos ámbitos sin duda, pero ambos hicieron por llevar sus disciplinas a públicos amplios y lograron educarlos a la vez que les produjeron disfrutes. No tuvo Randy Pausch los bebederos cultureros que Aura, pero sí una huella duradera con su software y su práctica educativa. No se adentró quizás Aura en la abstracción de los lenguajes de programación pero no dejó sin explorar la abstracción. No hay una "última clase" de Aura, que sea como la de Pausch o su último discurso en una graduación, pero deja en su blog la secuencia de los poemas y la narrativa de la cercanía de la muerte.
Ambos registran día con día, evento por evento, cada golpe, miedo, aliento y esperanza.
Probablemente a ambos el blog, la tarea marcada, tanto como la retroalimentación de sus lectores, los animó y les prolongó la vida. No puede pasar desapercibido el entusiasmo de Aura al constatar que el contador de su blog rebasa las cien mil consultas. Se adelanta a muchos webmasters vivos.
Y ambos blogs, tristemente, desembocan en una corta nota: "ya no puede más", escrita quizás por un tercero o con ayuda de uno.
La flama no se extingue gradualmente, siguiendo una interminable exponencial, hasta el infinito. Un día, a una hora, un minuto, específicos pero no creo que determinados, una irreversibilidad acaba abruptamente con el proceso.
Queda la huella de las letras. Queda en línea, queda en Internet, en la Web, hasta... hasta... ¿hasta cuándo? ¿Cuándo debe terminar el blog de un poeta muerto?
Blogs de los poetas muertos / Dead poets' Blogs
¿Bloguear la muerte prolonga la vida? la cercanía en fechas de los fallecimientos de Randy Pausch y de Alejandro Aura, tan distintos en vida, nos acerca a un escalofriante y conmovedor paralelismo en sus muertes que se manifiesta en sus blogs. [Véanse blog de Randy Pausch, blog de Alejandro Aura].
Randy Pausch era un profesor de ciencias de la computación; Aura, poeta y autor de teatro. Ambos fueron promotores de la cultura, distintas culturas en distintos ámbitos sin duda, pero ambos hicieron por llevar sus disciplinas a públicos amplios y lograron educarlos a la vez que les produjeron disfrutes. No tuvo Randy Pausch los bebederos cultureros que Aura, pero sí una huella duradera con su software y su práctica educativa. No se adentró quizás Aura en la abstracción de los lenguajes de programación pero no dejó sin explorar la abstracción. No hay una "última clase" de Aura, que sea como la de Pausch o su último discurso en una graduación, pero deja en su blog la secuencia de los poemas y la narrativa de la cercanía de la muerte.
Ambos registran día con día, evento por evento, cada golpe, miedo, aliento y esperanza.
Probablemente a ambos el blog, la tarea marcada, tanto como la retroalimentación de sus lectores, los animó y les prolongó la vida. No puede pasar desapercibido el entusiasmo de Aura al constatar que el contador de su blog rebasa las cien mil consultas. Se adelanta a muchos webmasters vivos.
Y ambos blogs, tristemente, desembocan en una corta nota: "ya no puede más", escrita quizás por un tercero o con ayuda de uno.
La flama no se extingue gradualmente, siguiendo una interminable exponencial, hasta el infinito. Un día, a una hora, un minuto, específicos pero no creo que determinados, una irreversibilidad acaba abruptamente con el proceso.
Queda la huella de las letras. Queda en línea, queda en Internet, en la Web, hasta... hasta... ¿hasta cuándo? ¿Cuándo debe terminar el blog de un poeta muerto?
Randy Pausch era un profesor de ciencias de la computación; Aura, poeta y autor de teatro. Ambos fueron promotores de la cultura, distintas culturas en distintos ámbitos sin duda, pero ambos hicieron por llevar sus disciplinas a públicos amplios y lograron educarlos a la vez que les produjeron disfrutes. No tuvo Randy Pausch los bebederos cultureros que Aura, pero sí una huella duradera con su software y su práctica educativa. No se adentró quizás Aura en la abstracción de los lenguajes de programación pero no dejó sin explorar la abstracción. No hay una "última clase" de Aura, que sea como la de Pausch o su último discurso en una graduación, pero deja en su blog la secuencia de los poemas y la narrativa de la cercanía de la muerte.
Ambos registran día con día, evento por evento, cada golpe, miedo, aliento y esperanza.
Probablemente a ambos el blog, la tarea marcada, tanto como la retroalimentación de sus lectores, los animó y les prolongó la vida. No puede pasar desapercibido el entusiasmo de Aura al constatar que el contador de su blog rebasa las cien mil consultas. Se adelanta a muchos webmasters vivos.
Y ambos blogs, tristemente, desembocan en una corta nota: "ya no puede más", escrita quizás por un tercero o con ayuda de uno.
La flama no se extingue gradualmente, siguiendo una interminable exponencial, hasta el infinito. Un día, a una hora, un minuto, específicos pero no creo que determinados, una irreversibilidad acaba abruptamente con el proceso.
Queda la huella de las letras. Queda en línea, queda en Internet, en la Web, hasta... hasta... ¿hasta cuándo? ¿Cuándo debe terminar el blog de un poeta muerto?
jueves, julio 31, 2008
"Baja" ("takedown") de nombres de dominio: su efecto sobre el phishing
En un escrupuloso trabajo académico, Tyler Moore y Richard Clayton, de la Universidad de Cambridge, estudian el efecto de dar de baja nombres de dominio sobre el phishing. En el texto hacen un análisis de varias técnicas de registro abusivo de los nombres y de diversos aspectos del phishing, y comparaciones cuidadosas entre bancos y otras organizaciones, y entre países.
Su conclusión es que sí se logra un efecto, aunque moderado, para disminuir el impacto del phishing a través de la baja de nombres de dominio orientados al phishing. Anotan muchos otros factores que pueden ser de mayor importancia.
Lectura obligatoria para los interesados en el tema.
Su conclusión es que sí se logra un efecto, aunque moderado, para disminuir el impacto del phishing a través de la baja de nombres de dominio orientados al phishing. Anotan muchos otros factores que pueden ser de mayor importancia.
Lectura obligatoria para los interesados en el tema.
miércoles, julio 30, 2008
Nombres de dominio y phishing - material para la controversia
En mayo de 2008 el Anti-Phishing Working Group (APWG) publicó un informe sobre nombres de dominio y phishing. Este informe, cuyos autores son Greg Aaron y Rod Rasmussen, es de mucho interés para quienes trabajan en ambos temas (nombres de dominio, por un lado, y phishing, por el otro), así como para la comunidad ocupada de la seguridad informática.
Tiene algunos puntos que me parecen controversiales. Por ejemplo, aunque el dominio .com es de lejos el más utilizado para phishing, otros como .mx, que escasamente dan lugar a un par de cientos de incidentes, aparecen con una calificación (negativa) más alta. Otro ranking fallido, dirán quienes saben de rankings...
Esta anotación no disminuye el interés del estudio ya que sí arroja luz sobre cuáles nombres de dominio (de primer nivel, o TLDs) han resultado problemáticos por algún motivo. Y, con la calidad que sigo apreciando en el trabajo del APWG, sigue teniendo claro que el abuso de nombres de dominio es un aspecto relativamente menor del enorme problema del phishing, ya que muchos sitios de phishing no usan un nombre de dominio sino sólo la dirección IP. El resto del URL o URI problemático está simulado en el propio URL utilizado (por ejemplo, en nombres de dominio de menor nivel, o fuera del nombre de dominio, en los nombres de los directorios y archivos) o en el código HTML de la página tramposa.
Por otra parte, James Seng, uno de los gurús de Internet más creativos y originales, muy conocido por su trabajo sobre nombres de dominio internacionalizados o IDNs, ha cuestionado la propuesta que el APWG presentó en la reciente reunión de ICANN en París, para la baja o remoción rápida de nombres de dominio que estén siendo utilizados abusivamente para phishing. Seng cuestiona la posible ausencia de debido proceso y de la presunción de inocencia del registrante posiblemente implícita en la propuesta. El debate sigue.
Tiene algunos puntos que me parecen controversiales. Por ejemplo, aunque el dominio .com es de lejos el más utilizado para phishing, otros como .mx, que escasamente dan lugar a un par de cientos de incidentes, aparecen con una calificación (negativa) más alta. Otro ranking fallido, dirán quienes saben de rankings...
Esta anotación no disminuye el interés del estudio ya que sí arroja luz sobre cuáles nombres de dominio (de primer nivel, o TLDs) han resultado problemáticos por algún motivo. Y, con la calidad que sigo apreciando en el trabajo del APWG, sigue teniendo claro que el abuso de nombres de dominio es un aspecto relativamente menor del enorme problema del phishing, ya que muchos sitios de phishing no usan un nombre de dominio sino sólo la dirección IP. El resto del URL o URI problemático está simulado en el propio URL utilizado (por ejemplo, en nombres de dominio de menor nivel, o fuera del nombre de dominio, en los nombres de los directorios y archivos) o en el código HTML de la página tramposa.
Por otra parte, James Seng, uno de los gurús de Internet más creativos y originales, muy conocido por su trabajo sobre nombres de dominio internacionalizados o IDNs, ha cuestionado la propuesta que el APWG presentó en la reciente reunión de ICANN en París, para la baja o remoción rápida de nombres de dominio que estén siendo utilizados abusivamente para phishing. Seng cuestiona la posible ausencia de debido proceso y de la presunción de inocencia del registrante posiblemente implícita en la propuesta. El debate sigue.
lunes, julio 28, 2008
¿Los rankings dirigen a las universidades?
Una concisa e interesante presentación de la Dra. Ellen Hazelkorn en la reciente reunión de la Asociación Internacional de Universidades ilustra los resultados de su investigación sobre el efecto de los "rankings" o clasificaciones de universidades sobre la administración de las mismas. Los efectos son extensos y profundos en muchas de ellas, porque no sólo se dan sobre las decisiones de las propias instituciones sino también sobre las administraciones educativas nacionales.
Así entre sus ejemplos cuenta tanto los de instituciones cuyas decisiones explícitamente se dirigen hacia alcanzar mejores lugares en los rankings (con efectos en la selección de alumnos y profesores, orientación de la docencia y la investigación, etc.) cuanto los de gobiernos que deciden que deben contar con N universidades en los primeros lugares de las clasificaciones.
Esta presentación aparece referenciada en el portal de la IAU en el programa de la reunión, específicamente un panel sobre clasificaciones. Las otras presentaciones del mismo pánel son también de interés, aunque sorprendentemente ciegas al escepticismo y la prudencia que deberían inducir las reflexiones de la Dra. Hazelkorn. Y, sorprendentemente, ninguna de las propuestas de rankings hace referencia a los principios de Berlín, que intentan conferir cierta objetividad y transparencia a los rankings.
Ni duda: entre las necesidades objetivas que llevan a calificar y clasificar, el desborde de los egos institucionales y nacionales, y algunos efectos de autorretroalimentación sistémica, este Frankenstein es imparable. Ojalá los ejercicios por venir de la OCDE tengan la seriedad necesaria.
Así entre sus ejemplos cuenta tanto los de instituciones cuyas decisiones explícitamente se dirigen hacia alcanzar mejores lugares en los rankings (con efectos en la selección de alumnos y profesores, orientación de la docencia y la investigación, etc.) cuanto los de gobiernos que deciden que deben contar con N universidades en los primeros lugares de las clasificaciones.
Esta presentación aparece referenciada en el portal de la IAU en el programa de la reunión, específicamente un panel sobre clasificaciones. Las otras presentaciones del mismo pánel son también de interés, aunque sorprendentemente ciegas al escepticismo y la prudencia que deberían inducir las reflexiones de la Dra. Hazelkorn. Y, sorprendentemente, ninguna de las propuestas de rankings hace referencia a los principios de Berlín, que intentan conferir cierta objetividad y transparencia a los rankings.
Ni duda: entre las necesidades objetivas que llevan a calificar y clasificar, el desborde de los egos institucionales y nacionales, y algunos efectos de autorretroalimentación sistémica, este Frankenstein es imparable. Ojalá los ejercicios por venir de la OCDE tengan la seriedad necesaria.
Publicado el nuevo ranking de Webometrics
Acaba de aparecer la versión de julio de 2008 del ranking de universidades en la Web Webometrics, que produce el Laboratorio de Cibermetría que dirige Isidro Aguillo en el CSIC de España. Por países, México aparece en el lugar 24, con 4 universidades en las primeras mil, mientras Brasil lo hace en el 20 con 14. De las mexicanas, la UNAM aparece en un lugar más alto que el semestre pasado (51 en vez de 58, un avance significativo en el contexto de este estudio que sólo compara presencia en Web de universidades).
viernes, julio 25, 2008
Fallece Randy Pausch, de la famosa "Last Lecture" ("Última clase")
Me entero en varios medios (escogí la nota del Scientific American) del fallecimiento de Randy Pausch, un profesor de ciencias de la computación que se hizo célebre con su "última clase". Pausch estaba enfermo de cáncer en el páncreas. Al confirmarse su diagnóstico y empezar los muy complejos y agresivos tratamientos contra el cáncer, impartió una clase que se ha hecho célebre, al llamar a sus escuchas a reordenar sus prioridades en la vida.
La última clase de Pausch se convirtió en un fenómeno de Internet cuando el video empezó a ser difundido de manera viral y luego fue publicado en Google video y YouTube. El discurso es extraordinariamente emotivo, quizás tanto más en tanto que es el de un ser totalmente racional que enfrenta su enfermedad con una entereza extraordinaria y una lucidez absolutamente inusual.
Pausch fue también un fenómeno de Internet a través de su blog, en el que fue consignando los avances de su quimioterapia así como los graves incidentes de su enfermedad y complicaciones, y sus reflexiones al respecto. Su trabajo en cómputo y en docencia, muy bueno, ha quedado opacado por estas contribuciones, pero también merece atención.
Vaya un homenaje a un maestro en el más amplio y generoso sentido de la palabra. Sea además un saludo a su viuda y sus hijos.
La última clase de Pausch se convirtió en un fenómeno de Internet cuando el video empezó a ser difundido de manera viral y luego fue publicado en Google video y YouTube. El discurso es extraordinariamente emotivo, quizás tanto más en tanto que es el de un ser totalmente racional que enfrenta su enfermedad con una entereza extraordinaria y una lucidez absolutamente inusual.
Pausch fue también un fenómeno de Internet a través de su blog, en el que fue consignando los avances de su quimioterapia así como los graves incidentes de su enfermedad y complicaciones, y sus reflexiones al respecto. Su trabajo en cómputo y en docencia, muy bueno, ha quedado opacado por estas contribuciones, pero también merece atención.
Vaya un homenaje a un maestro en el más amplio y generoso sentido de la palabra. Sea además un saludo a su viuda y sus hijos.
jueves, julio 24, 2008
A ruinous business model - MessageLabs
On occasion it happens that email I send to people in some organizations gets bounced with no other explanation than a brief message saying "rejected" and a reference to MessageLabs.
One may assume that something in the MessageLabs machinery has decided that your email is noxious: a reputation filter, some blackhole list in which your domain name or your IP address appear, what have you. These things happen even for the most orderly users in the best administrated organizations.
So, like we did in the heyday of the Open-Relay data base, and with many other message-blocking databases, you want to go to the provider and clear your reputation? Or at least ascertain that, and probably why, your servers are indeed blocked?
No ways with MessageLabs: only if you are a client. No access otherwise except to some pretty lame propaganda-blurby stuff. Count me as one less prospective client.
One may assume that something in the MessageLabs machinery has decided that your email is noxious: a reputation filter, some blackhole list in which your domain name or your IP address appear, what have you. These things happen even for the most orderly users in the best administrated organizations.
So, like we did in the heyday of the Open-Relay data base, and with many other message-blocking databases, you want to go to the provider and clear your reputation? Or at least ascertain that, and probably why, your servers are indeed blocked?
No ways with MessageLabs: only if you are a client. No access otherwise except to some pretty lame propaganda-blurby stuff. Count me as one less prospective client.
miércoles, julio 23, 2008
Estudio sobre cibercafés en una zona popular de la Ciudad de México
Gracias a Gabriela Barrios me entero del trabajo de Cristina Fuentes Zurita sobre cibercafés populares en Iztapalapa, Ciudad de México (el trabajo completo está próximo a aparecer en forma de libro electrónico; el artículo citado da una referencia completa, con el aparato académico completo incluyendo interesantes citas a la literatura pertinente; Gabriela ha elaborado un prólogo para el libro).
Cristina estudió algunos cibercafés de Iztapalapa a profundidad y extrajo conclusiones interesantes, entre ellas la observación relativa a las grandes oportunidades que los cibercafés ofrecen como espacios de educación informal para los jóvenes. Y ciertamente como puntos de acceso a Internet y a la convivencia, ya se han probado. Extraigo un párrafo del artículo de Cristina:
"Sin embargo es ahí donde se da la paradoja: el joven popular estudiado dice circular libremente y sentirse bien en el cibercafé popular; se ve convocado a atravesar un mundo virtual a través de su creatividad, curiosidad e ingenio. Al mismo tiempo, se ve limitado para rebasar su uso, dependiendo de si hay conexión a la red, y si cuenta con dinero para pagar un poco más de tiempo frente a la pantalla, ya sea por una pésima conexión, por la falta de alfabetización digital y de condiciones o recursos para su autonomía en el mundo formal donde no tiene cabida. Efectivamente, su creatividad en tanto joven es convocada, pero simultáneamente se le priva la entrada a la competencia global. Es ésta la contradicción, se le convoca y se le excluye sistemáticamente (Girardo.:2004:127-130)."
Por encima de los esfuerzos oficiales, los cibercafés se han vuelto espacios de usos muy diversos. No cabe duda de que un estudio a fondo de su potencial permitiría complementar las acciones de política pública con una gran creatividad "desde abajo". La provisión regular y sistemática de información sobre recursos educativos como SEPACómputo o los podcasts de la UNAM - y tantos otros, adecuados a las diversas necesidades que atienden los cibercafés - podría simultáneamente consolidar su potencial como negocio y hacer que sirvan a la sociedad en una forma menos accidental.
Cristina estudió algunos cibercafés de Iztapalapa a profundidad y extrajo conclusiones interesantes, entre ellas la observación relativa a las grandes oportunidades que los cibercafés ofrecen como espacios de educación informal para los jóvenes. Y ciertamente como puntos de acceso a Internet y a la convivencia, ya se han probado. Extraigo un párrafo del artículo de Cristina:
"Sin embargo es ahí donde se da la paradoja: el joven popular estudiado dice circular libremente y sentirse bien en el cibercafé popular; se ve convocado a atravesar un mundo virtual a través de su creatividad, curiosidad e ingenio. Al mismo tiempo, se ve limitado para rebasar su uso, dependiendo de si hay conexión a la red, y si cuenta con dinero para pagar un poco más de tiempo frente a la pantalla, ya sea por una pésima conexión, por la falta de alfabetización digital y de condiciones o recursos para su autonomía en el mundo formal donde no tiene cabida. Efectivamente, su creatividad en tanto joven es convocada, pero simultáneamente se le priva la entrada a la competencia global. Es ésta la contradicción, se le convoca y se le excluye sistemáticamente (Girardo.:2004:127-130)."
Por encima de los esfuerzos oficiales, los cibercafés se han vuelto espacios de usos muy diversos. No cabe duda de que un estudio a fondo de su potencial permitiría complementar las acciones de política pública con una gran creatividad "desde abajo". La provisión regular y sistemática de información sobre recursos educativos como SEPACómputo o los podcasts de la UNAM - y tantos otros, adecuados a las diversas necesidades que atienden los cibercafés - podría simultáneamente consolidar su potencial como negocio y hacer que sirvan a la sociedad en una forma menos accidental.
Tras bambalinas con el hombre que cerró la red de San Francisco
En este artículo hay una narración interesante de algunos de los factores que parecen haber estado detrás de las acciones de Terry Childs, hoy famoso por ser el administrador de la red del gobierno de la ciudad de San Francisco, California, que en un acto de irritación la volvió totalmente inacceisble.
Además de algo de sabroso chisme acerca de la personalidad de Childs y sus interacciones con otros, se apuntan a nivel anecdótico y en forma simple algunas consideraciones que otros medios más expertos permiten profundizar.
Desde luego mis compañeros de Química Teórica de la Facultad de Química recordarán a un joven estudiante, al que le he perdido la pista por completo, que por ahí de 1975, en un acto de enojo, se dio a la tarea de barajar y revolver las tarjetas perforadas que contenían los programas y datos que utilizábamos en su trabajo. El "disgruntled coworker" en acción a lo largo de las décadas.
Además de algo de sabroso chisme acerca de la personalidad de Childs y sus interacciones con otros, se apuntan a nivel anecdótico y en forma simple algunas consideraciones que otros medios más expertos permiten profundizar.
Desde luego mis compañeros de Química Teórica de la Facultad de Química recordarán a un joven estudiante, al que le he perdido la pista por completo, que por ahí de 1975, en un acto de enojo, se dio a la tarea de barajar y revolver las tarjetas perforadas que contenían los programas y datos que utilizábamos en su trabajo. El "disgruntled coworker" en acción a lo largo de las décadas.
sábado, julio 19, 2008
Rankings: Francia quiere uno nuevo, Ben Sowter contesta a Richard Holmes, y el Independent dice que descienden hacia la farsa
Conforme el año avanza, las noticias relativas a rankings de universidades evolucionan; se ha ido estableciendo un ciclo anual, gradualmente.
Así, pasada la racha de discusiones que sigue a la aparición del ranking de Shanghai en agosto y el del Times en octubre o noviembre (fechas siempre aproximadas), viene un silencio relativo en la primavera, y ahora las notas se refieren a temas más diversos. Richard Holmes tiene el oido bien puesto en la tierra y nota no sólo las estampidas sino también los movimientos más sutiles. Aquí algunas notas destacadas que menciona en su excelente blog y una reflexión propia:
1. Francia quiere un nuevo ranking. Coincido con la apreciación del informe presentado al Senado de Francia en el sentido de que el sistema de citas a artículos científicos favorece a las universidades angloparlantes, como sucede con muchos otros factores de los rankings del Times y de Shanghai a los que ya me he referido en este blog. Holmes se pregunta por qué no se limitan las instituciones francesas a usar los índices de "citas per cápita", que las favorecen.
Un estudio interesante que había escapado a nuestra atención anteriormente es el de la École Nationale de Mines que clasifica a las universidades en función del número de directivos de empresas del índice "Fortune 500" que se educaron en ellas. La UNAM aparece en el lugar número 318, con base en que son egresados suyos directivos de Pemex, CFE y Carso, empresas listadas en ese índice (sólo una es privada). La UNAM aparece allí con una puntuación de 2.5 contra el 100 de Harvard. Y las universidades francesas aparecen en unos 5 de los primeros 10 lugares. Como con los cambios del ranking del Times de 2007, que dieron lugar a la entrada o ascenso de 27 universidades inglesas en los primeros 100 lugares, uno puede rascarse la cabeza, arquear las cejas, o hacer 100 respiraciones tántricas para librarse del "sospechosismo". Vale la pena leer el estudio completo.
2. Holmes discute con Ben Sowter, de QS - Quacquarelli & Symonds, empresa responsable del trabajo técnico de los rankings del Times - quien resulta asiduo lector de Holmes. Así tenemos evidencia por primera vez, en el mundo de los rankings, de la importancia de los blogs y de los bloggers.
3. El propio Holmes cita un artículo del Independent que refiere al menos a nivel anecdótico un par de prácticas en las universidades inglesas que muestran ls distorsiones de conducta que inducen los rankings. Una de ellas afecta principalmente a las tablas de clasificación inglesas; la otra - hacer la vista gorda ante el plagiarismo de los estudiantes extranjeros para no perderlos - se relaciona con el índice de estudiantes extranjeros que es tan caro al Times como medida del atractivo internacional de las universidades.
Y la reflexión: ¿tendrán los cambios recientes en la directiva de la Asociación Mundial de Universidades algún impacto sobre la relación entre las universidades y los sistemas de clasificación? La AIU comisionó hace un par de años el excelente estudio de Ellen Hazelkorn sobre el impacto de los rankings sobre la conducta de las universidades. La evidencia acerca de tanto la importancia creciente que se da a los rankings como de los muy serios problemas que los acompañan crece cada día. ¿Qué hará la AIU?
Así, pasada la racha de discusiones que sigue a la aparición del ranking de Shanghai en agosto y el del Times en octubre o noviembre (fechas siempre aproximadas), viene un silencio relativo en la primavera, y ahora las notas se refieren a temas más diversos. Richard Holmes tiene el oido bien puesto en la tierra y nota no sólo las estampidas sino también los movimientos más sutiles. Aquí algunas notas destacadas que menciona en su excelente blog y una reflexión propia:
1. Francia quiere un nuevo ranking. Coincido con la apreciación del informe presentado al Senado de Francia en el sentido de que el sistema de citas a artículos científicos favorece a las universidades angloparlantes, como sucede con muchos otros factores de los rankings del Times y de Shanghai a los que ya me he referido en este blog. Holmes se pregunta por qué no se limitan las instituciones francesas a usar los índices de "citas per cápita", que las favorecen.
Un estudio interesante que había escapado a nuestra atención anteriormente es el de la École Nationale de Mines que clasifica a las universidades en función del número de directivos de empresas del índice "Fortune 500" que se educaron en ellas. La UNAM aparece en el lugar número 318, con base en que son egresados suyos directivos de Pemex, CFE y Carso, empresas listadas en ese índice (sólo una es privada). La UNAM aparece allí con una puntuación de 2.5 contra el 100 de Harvard. Y las universidades francesas aparecen en unos 5 de los primeros 10 lugares. Como con los cambios del ranking del Times de 2007, que dieron lugar a la entrada o ascenso de 27 universidades inglesas en los primeros 100 lugares, uno puede rascarse la cabeza, arquear las cejas, o hacer 100 respiraciones tántricas para librarse del "sospechosismo". Vale la pena leer el estudio completo.
2. Holmes discute con Ben Sowter, de QS - Quacquarelli & Symonds, empresa responsable del trabajo técnico de los rankings del Times - quien resulta asiduo lector de Holmes. Así tenemos evidencia por primera vez, en el mundo de los rankings, de la importancia de los blogs y de los bloggers.
3. El propio Holmes cita un artículo del Independent que refiere al menos a nivel anecdótico un par de prácticas en las universidades inglesas que muestran ls distorsiones de conducta que inducen los rankings. Una de ellas afecta principalmente a las tablas de clasificación inglesas; la otra - hacer la vista gorda ante el plagiarismo de los estudiantes extranjeros para no perderlos - se relaciona con el índice de estudiantes extranjeros que es tan caro al Times como medida del atractivo internacional de las universidades.
Y la reflexión: ¿tendrán los cambios recientes en la directiva de la Asociación Mundial de Universidades algún impacto sobre la relación entre las universidades y los sistemas de clasificación? La AIU comisionó hace un par de años el excelente estudio de Ellen Hazelkorn sobre el impacto de los rankings sobre la conducta de las universidades. La evidencia acerca de tanto la importancia creciente que se da a los rankings como de los muy serios problemas que los acompañan crece cada día. ¿Qué hará la AIU?
Estructura organizacional del ciberdelito/Organizational structure of cybercrime
Acaba de aparecer un informe sumamente interesante de la empresa de seguridad informática Finjan que describe las estructuras organizacionales y parte importante del modus operandi de las bandas dedicadas a varios tipos dominantes actualmente de delito cibernético, como el phishing.
El informe describe en texto claro y con buenos diagramas las estructuras operativas que se ponen en marcha para estos delitos: estructuras de múltiples capas, algunas de ellas con muchos participantes, con funciones especializadas (creación de virus y troyanos, distribución de ese malware, depósito de la información capturada (datos de tarjetas de crédito, en muchos de sus ejemplos), y uso de esta información para convertirla en dinero líquido o realizar transacciones. En cada capa los actores están poco acoplados, y las capas están también sólo ligeramente acopladas entre sí. Eso da una gran flexibilidad a la operación y provee un principio de robustez apreciable, pues en cada capa pueden ser capturados o interrumpidos numerosos componentes sin afectar gravemente la operación de las otras capas ni exhibir a muchos de sus participantes.
Este principio organizacional es bien conocido; yo reconozco algunas características de la guerrilla, y el artículo hace una analogía mucho más detallada con las organizaciones tradicionales del delito organizado como la Mafia.
El estudio se basa en la participación de un investigador de Finjan en los foros de "carding" (captura y uso de datos de tarjetas de crédito y de débito) y es un esfuerzo realizado totalmente en el sector privado y la comunidad técnica, sin intervención de actores gubernamentales. Un punto de reflexión importante cuando analizamos los esfuerzos de organizaciones como la Unión Internacional de Telecomunicaciones (UIT o ITU) para gubernamentalizar la seguridad informática.
Destaco un último punto: el artículo también refiere los precios actuales de los datos de las tarjetas de crédito que permiten su utilización por los delincuentes para desfalcar a los tarjetahabientes, y estos precios van de los 15 dólares para tarjetas básicas en Estados Unidos a 70 dólares para las tarjetas de alto límite de crédito en Europa.
Se trata pues de un documento que paga sobradamente una lectura cuidadosa, tanto para expertos como para legos en la materia.
El informe describe en texto claro y con buenos diagramas las estructuras operativas que se ponen en marcha para estos delitos: estructuras de múltiples capas, algunas de ellas con muchos participantes, con funciones especializadas (creación de virus y troyanos, distribución de ese malware, depósito de la información capturada (datos de tarjetas de crédito, en muchos de sus ejemplos), y uso de esta información para convertirla en dinero líquido o realizar transacciones. En cada capa los actores están poco acoplados, y las capas están también sólo ligeramente acopladas entre sí. Eso da una gran flexibilidad a la operación y provee un principio de robustez apreciable, pues en cada capa pueden ser capturados o interrumpidos numerosos componentes sin afectar gravemente la operación de las otras capas ni exhibir a muchos de sus participantes.
Este principio organizacional es bien conocido; yo reconozco algunas características de la guerrilla, y el artículo hace una analogía mucho más detallada con las organizaciones tradicionales del delito organizado como la Mafia.
El estudio se basa en la participación de un investigador de Finjan en los foros de "carding" (captura y uso de datos de tarjetas de crédito y de débito) y es un esfuerzo realizado totalmente en el sector privado y la comunidad técnica, sin intervención de actores gubernamentales. Un punto de reflexión importante cuando analizamos los esfuerzos de organizaciones como la Unión Internacional de Telecomunicaciones (UIT o ITU) para gubernamentalizar la seguridad informática.
Destaco un último punto: el artículo también refiere los precios actuales de los datos de las tarjetas de crédito que permiten su utilización por los delincuentes para desfalcar a los tarjetahabientes, y estos precios van de los 15 dólares para tarjetas básicas en Estados Unidos a 70 dólares para las tarjetas de alto límite de crédito en Europa.
Se trata pues de un documento que paga sobradamente una lectura cuidadosa, tanto para expertos como para legos en la materia.
domingo, junio 29, 2008
Nuevo y viejo en el mundo de los nombres de dominio
Nuevo: reunión de ICANN en París, anuncio de que avanza el proceso hacia una nueva convocatoria de muchos nombres de dominio de primer nivel (gTLDs) mucho menos restrictiva que las anteriores. El anuncio tiene un título bastante fuera de órbita.
Viejo: escándalo, ruido, noticias de gente que no entiende, especulación.
Más nuevo, también de la reunión de ICANN, y sustantivo: la aprobación de que PIR, operador de .org, empiece a introducir DNSSEC para evitar ataques de simulación de nombres de dominio. El plan de PIR es muy sólido; fue revisado por el comité RSTEP para asegurar que no tenga efectos perniciosos en la implementación, y atendiendo a esas revisiones empieza un proceso gradual y cuidadoso para introducir este protocolo. Conviene ver toda la sesión pública sobre DNSSEC para entender dónde y cómo se hace realmente el trabajo fino de gobernanza de Internet y por qué se requieren conocimientos técnicos para hacerlo.
Viejo: escándalo, ruido, noticias de gente que no entiende, especulación.
Más nuevo, también de la reunión de ICANN, y sustantivo: la aprobación de que PIR, operador de .org, empiece a introducir DNSSEC para evitar ataques de simulación de nombres de dominio. El plan de PIR es muy sólido; fue revisado por el comité RSTEP para asegurar que no tenga efectos perniciosos en la implementación, y atendiendo a esas revisiones empieza un proceso gradual y cuidadoso para introducir este protocolo. Conviene ver toda la sesión pública sobre DNSSEC para entender dónde y cómo se hace realmente el trabajo fino de gobernanza de Internet y por qué se requieren conocimientos técnicos para hacerlo.
viernes, junio 20, 2008
¿Qué libertad en Internet?
Un ensayo profundamente reflexivo y provocador nos lleva a pensar en detalle inusual, y desde múltiples ángulos, la libertad en Internet y la contribución de Internet a la libertad. Publicado en la revista mexicana etcétera, desgraciadamente sólo en la edición impresa (¡lo cual tiene lo suyito de contrdictorio!), "Internet, ambigua libertad" de Javier Darío Restrepo enfatiza los aspectos de libertad individual sobre los colectivos, y se refiere a Internet como un medio "yocéntrico".
Una buena base para discusiones que perfeccionen nuestro concepto de libertad en Internet, y que nos ayuden a construir mejor nuestros proyectos tanto individuales como sociales. Y ojo, sin demérito de Castells, a quien cita pertinentemente Restrepo.
Una buena base para discusiones que perfeccionen nuestro concepto de libertad en Internet, y que nos ayuden a construir mejor nuestros proyectos tanto individuales como sociales. Y ojo, sin demérito de Castells, a quien cita pertinentemente Restrepo.
Seguridad informática y la casa del jabonero: cada quién con sus incentivos
En los últimos meses se ha observado en circulación un engaño o scam dedicado especialmente a los académicos. Haciéndose pasar por una editorial respetable (en el caso que yo vi directamente, Elsevier), se invita a investigadores a enviar manuscritos de artículos, con la promesa de que el editor decidirá a qué revista someterlos. La trampa está en que una vez que la víctima hace contacto con el supuesto editor, éste le pide un envío de dinero para cubrir los gastos de procesamiento. Las referencias señalan que el timo es por unos 300 dólares.
El timo está en este link (les insisto, OJO, mucho ojo, es una trampa) y la publicación Chronicle of Higher Education ha publicado ya desde febrero de 2008 una noticia al respecto que refiere a este "scam" como una "trampa nigeriana dedicada a académicos".
¿Por qué encuentro especialmente interesante este fraude, cuyo universo de víctimas es limitado, comparado con los videos de la muerte de Fidel Castro o el apoyo a las víctimas de los huracanes, y todos los clásicos del género?
Quizás porque golpea a la comunidad a la que pertenezco, la de los académicos. Ciertamente porque el texto del anuncio, si bien es ingenioso y hace su luchita para parecer legítimo, tiene todos los signos patognomónicos visibles para el ojo bien entrenado. Más, porque muestra que cada persona, cada grupo, puede ser atacado con un engaño bien dirigido. En todos, como nos enseñaba Alberto Alonso y Coria con base en palabras de su padre, el fraude empieza en la cabeza del defraudado.
Aquí, en vez de que el defraudado crea que de verdad lo puede buscar la hija de un dictador liberiano para ofrecerle millones de dólares a cambio de esencialmente nada, nos están queriendo hacer creer que es posible acortar el camino a la publicación. En lugar de la torturante ruta de preparar y enviar un manuscrito de calidad, esperar el arbitraje, pelear los términos de aceptación de las correcciones por el editor, etc., un simpático profesor de apellido escocés nos busca para pedirnos nuestro mejor producto y endulzar el camino a la gloria. Todo por 300 dólares que la víctima nunca volverá a ver.
El campo de la seguridad informática, especialmente en la especialidad del engaño por ingeniería social, sin duda es (siguiendo el dicho mexicano) como la casa del jabonero - todos resbalan.
El timo está en este link (les insisto, OJO, mucho ojo, es una trampa) y la publicación Chronicle of Higher Education ha publicado ya desde febrero de 2008 una noticia al respecto que refiere a este "scam" como una "trampa nigeriana dedicada a académicos".
¿Por qué encuentro especialmente interesante este fraude, cuyo universo de víctimas es limitado, comparado con los videos de la muerte de Fidel Castro o el apoyo a las víctimas de los huracanes, y todos los clásicos del género?
Quizás porque golpea a la comunidad a la que pertenezco, la de los académicos. Ciertamente porque el texto del anuncio, si bien es ingenioso y hace su luchita para parecer legítimo, tiene todos los signos patognomónicos visibles para el ojo bien entrenado. Más, porque muestra que cada persona, cada grupo, puede ser atacado con un engaño bien dirigido. En todos, como nos enseñaba Alberto Alonso y Coria con base en palabras de su padre, el fraude empieza en la cabeza del defraudado.
Aquí, en vez de que el defraudado crea que de verdad lo puede buscar la hija de un dictador liberiano para ofrecerle millones de dólares a cambio de esencialmente nada, nos están queriendo hacer creer que es posible acortar el camino a la publicación. En lugar de la torturante ruta de preparar y enviar un manuscrito de calidad, esperar el arbitraje, pelear los términos de aceptación de las correcciones por el editor, etc., un simpático profesor de apellido escocés nos busca para pedirnos nuestro mejor producto y endulzar el camino a la gloria. Todo por 300 dólares que la víctima nunca volverá a ver.
El campo de la seguridad informática, especialmente en la especialidad del engaño por ingeniería social, sin duda es (siguiendo el dicho mexicano) como la casa del jabonero - todos resbalan.
lunes, junio 09, 2008
Nueva ley antispam en Israel
En E-Law, publicación de alertas de Baker and Mackenzie me entero de la noticia, publicada también en el Jerusalem Post, de que el parlamento israelí (Knesset) acaba de emitir una nueva ley antispam.
La ley tiene la especial virtud de imponer el principio de opt-in, es decir, sólo autoriza los envíos masivos de publicidad a personas que se hayan suscrito a los mismos, excepto en el caso de quienes hayan adquirido un producto con el remitente (esto es algo débil).
La discusión en el artículo del Jerusalem Post ofrece perspectivas que vale la pena leer, ya que los legisladores han sido bastante realistas en lo que creen lograr con esta ley. Saben que hay muchas formas de circunvención y reconocen que el spam seguirá llegando desde lugares que no tengan leyes similares, pero van a lograr objetivos concretos que serán útiles y bienvenidos. Este nivel de realismo sería bienvenido en las discusiones sobre gobernanza de Internet; y una ley bien orientada en esta dirección en México alimentaría eficazmente la Agenda Digital.
Un buen ejemplo para quienes quieran retomar la discusión de leyes antispam en México. Al menos un país más se ha atrevido a adoptar el opt-in.
La ley tiene la especial virtud de imponer el principio de opt-in, es decir, sólo autoriza los envíos masivos de publicidad a personas que se hayan suscrito a los mismos, excepto en el caso de quienes hayan adquirido un producto con el remitente (esto es algo débil).
La discusión en el artículo del Jerusalem Post ofrece perspectivas que vale la pena leer, ya que los legisladores han sido bastante realistas en lo que creen lograr con esta ley. Saben que hay muchas formas de circunvención y reconocen que el spam seguirá llegando desde lugares que no tengan leyes similares, pero van a lograr objetivos concretos que serán útiles y bienvenidos. Este nivel de realismo sería bienvenido en las discusiones sobre gobernanza de Internet; y una ley bien orientada en esta dirección en México alimentaría eficazmente la Agenda Digital.
Un buen ejemplo para quienes quieran retomar la discusión de leyes antispam en México. Al menos un país más se ha atrevido a adoptar el opt-in.
sábado, junio 07, 2008
Economía de la seguridad informática y el "malware"
Un excelente artículo de J.G. van Eeten y Johannes Bauer, publicado por la OCDE hace escasamente una semana, estudia la economía de aquellos aspectos de la seguridad informática relacionados con el "malware".
El artículo comienza con un armazón teórico muy sólido, en el que gráficas comprensibles (no quiero decir sencillas porque sí requieren cierta concentración) permiten entender los efectos económicos de acciones como elevar las inversiones en seguridad, abaratar la creación de malware o encarecer la actividad maliciosa, etc. y sus interacciones.
Después, van Eeten y Bauer se adentran en las implicaciones de este marco teórico y analizan la interacción entre seguridad y agentes maliciosos en términos de externalidades económicas así como de interacciones en las que no hay estas externalidades (son las menos). Las externalidades se refieren a temas como los costos en que incurre toda la sociedad cuando algunos usuarios no protegen sus computadoras contra el "malware" que no los afecta a ellos pero sí a terceros (como el de distribución de "phishing").
Una de las ideas que dejan muy claras - parece una obviedad pero no está tan extendida como debiera - es que los actores racionales de los mercados no aspiran a una "seguridad absoluta" sino que sólo gastan en seguridad tanto como sea necesario para acotar los costos asociados a la inseguridad. Sabemos que los bancos, por ejemplo, aceptan un número limitado de incidentes, mientras el costo de responder a éstos no sea superior al de prevenirlos. Inteligentemente, van Eeten y Bauer consideran, por supuesto, que hay actores irracionales, y acciones en que no todos los actores interactúan de manera óptima.
En este marco les resulta fácil plantear problemas como el impacto de que los bancos decidan compensar, o no, las pérdidas de sus usuarios debido al "phishing" o que, como ocurre en Nueva Zelanda, presionen para producir cambios legislativos que transfieren explícitamente mayor responsabilidad a los usuarios en evitar el "phishing".
Dejan sin tratar algunos temas interesantes, como la economía de la comisión de los delitos y conductas perniciosas, por ser muy imprecisos los datos al respecto (ya lo son los que sí utilizan sobre el impacto de los daños económicos contabilizables), o el impacto que podrían tener medidas, como las que proponen Bruce Schneier y otros, que impongan un costo a la responsabilidad de las compañías que produzcan software cuyas vulnerabilidades produzcan el espacio en que se mueve el delito cibernético.
Sin embargo, estas ausencias - más que deficiencias, temas pendientes - son un estímulo y no un obstáculo. Un estudio cuidadoso del artículo puede ser un magnífico insumo para plantear políticas públicas realistas que traten a la seguridad como un tema principalísimo de la Agenda Digital. Altamente recomendable; una estupenda referencia para elevar el nivel de discusión.
Ejercicio para el lector: visite el sitio de "malware" de UNAM-CERT y analice las externalidades e interacciones entre los actores en el caso de que un proveedor de infraestructura con 10 millones de clientes deje subsistir en ésta una vulnerabilidad, soluble por el fabricante de equipo de esa infraestructura, que permite que el acceso de los clientes a sus bancos sea redirigido a sitios de "phishing" por medio de una manipulación del DNS inobservable para los clientes. ¡Un verdadero día de campo para van Eeten y Bauer!
El artículo comienza con un armazón teórico muy sólido, en el que gráficas comprensibles (no quiero decir sencillas porque sí requieren cierta concentración) permiten entender los efectos económicos de acciones como elevar las inversiones en seguridad, abaratar la creación de malware o encarecer la actividad maliciosa, etc. y sus interacciones.
Después, van Eeten y Bauer se adentran en las implicaciones de este marco teórico y analizan la interacción entre seguridad y agentes maliciosos en términos de externalidades económicas así como de interacciones en las que no hay estas externalidades (son las menos). Las externalidades se refieren a temas como los costos en que incurre toda la sociedad cuando algunos usuarios no protegen sus computadoras contra el "malware" que no los afecta a ellos pero sí a terceros (como el de distribución de "phishing").
Una de las ideas que dejan muy claras - parece una obviedad pero no está tan extendida como debiera - es que los actores racionales de los mercados no aspiran a una "seguridad absoluta" sino que sólo gastan en seguridad tanto como sea necesario para acotar los costos asociados a la inseguridad. Sabemos que los bancos, por ejemplo, aceptan un número limitado de incidentes, mientras el costo de responder a éstos no sea superior al de prevenirlos. Inteligentemente, van Eeten y Bauer consideran, por supuesto, que hay actores irracionales, y acciones en que no todos los actores interactúan de manera óptima.
En este marco les resulta fácil plantear problemas como el impacto de que los bancos decidan compensar, o no, las pérdidas de sus usuarios debido al "phishing" o que, como ocurre en Nueva Zelanda, presionen para producir cambios legislativos que transfieren explícitamente mayor responsabilidad a los usuarios en evitar el "phishing".
Dejan sin tratar algunos temas interesantes, como la economía de la comisión de los delitos y conductas perniciosas, por ser muy imprecisos los datos al respecto (ya lo son los que sí utilizan sobre el impacto de los daños económicos contabilizables), o el impacto que podrían tener medidas, como las que proponen Bruce Schneier y otros, que impongan un costo a la responsabilidad de las compañías que produzcan software cuyas vulnerabilidades produzcan el espacio en que se mueve el delito cibernético.
Sin embargo, estas ausencias - más que deficiencias, temas pendientes - son un estímulo y no un obstáculo. Un estudio cuidadoso del artículo puede ser un magnífico insumo para plantear políticas públicas realistas que traten a la seguridad como un tema principalísimo de la Agenda Digital. Altamente recomendable; una estupenda referencia para elevar el nivel de discusión.
Ejercicio para el lector: visite el sitio de "malware" de UNAM-CERT y analice las externalidades e interacciones entre los actores en el caso de que un proveedor de infraestructura con 10 millones de clientes deje subsistir en ésta una vulnerabilidad, soluble por el fabricante de equipo de esa infraestructura, que permite que el acceso de los clientes a sus bancos sea redirigido a sitios de "phishing" por medio de una manipulación del DNS inobservable para los clientes. ¡Un verdadero día de campo para van Eeten y Bauer!
Conexiones que no debían existir - en el software de una planta nuclear
Una nota en el Washington Post relata un incidente informático que llevó a parar las operaciones de una planta nuclear de electricidad (confieso: si pongo planta nucleoeléctrica pega menos en los buscadores).
El incidente no se debió a un ataque de negación de servicio u otro ataque cibernético malintencionado, ni a una falla de diseño del equipo y sistemas de control de la planta, que es lo que usualmente busca el lector ávido no de escándalo pero sí de la nota de color. Se debió a una actualización de software en una computadora que está del lado de la administración e, insospechadamente, resultó también conectada con los sistemas de control de la planta. Al reinciar ("rebootear") la computadora, muchas tablas de datos se inicializaron a cero y dieron lugar a la respuesta correcta del sistema de control, que creo poder resumir en la frase "en la duda, apágale".
El incidente ilustra las conexiones cada vez más complejas - pienso que inevitables - entre los sistemas críticos y las actividades a las que se percibe menos riesgo en todas las organizaciones. Un buen artículo en las publicaciones del consorcio Cutter extiende el análisis al uso de las "redes sociales" (como Facebook) en el lugar de trabajo, bajo la pregunta "To ban or not to ban" ("Prohibir o no prohibir").
Creo que la opción de prohibir estará siendo negada progresivamente, como lo fueron en sus momentos las llamadas telefónicas personales desde el trabajo, la atención al correo electrónico personal, y tantas otras. Ante una causa perdida como ésta, la administración de riesgos en los sistemas críticos será una tarea cada vez más cuesta arriba.
El incidente no se debió a un ataque de negación de servicio u otro ataque cibernético malintencionado, ni a una falla de diseño del equipo y sistemas de control de la planta, que es lo que usualmente busca el lector ávido no de escándalo pero sí de la nota de color. Se debió a una actualización de software en una computadora que está del lado de la administración e, insospechadamente, resultó también conectada con los sistemas de control de la planta. Al reinciar ("rebootear") la computadora, muchas tablas de datos se inicializaron a cero y dieron lugar a la respuesta correcta del sistema de control, que creo poder resumir en la frase "en la duda, apágale".
El incidente ilustra las conexiones cada vez más complejas - pienso que inevitables - entre los sistemas críticos y las actividades a las que se percibe menos riesgo en todas las organizaciones. Un buen artículo en las publicaciones del consorcio Cutter extiende el análisis al uso de las "redes sociales" (como Facebook) en el lugar de trabajo, bajo la pregunta "To ban or not to ban" ("Prohibir o no prohibir").
Creo que la opción de prohibir estará siendo negada progresivamente, como lo fueron en sus momentos las llamadas telefónicas personales desde el trabajo, la atención al correo electrónico personal, y tantas otras. Ante una causa perdida como ésta, la administración de riesgos en los sistemas críticos será una tarea cada vez más cuesta arriba.
Suscribirse a:
Entradas (Atom)