sep 09 2011

“Seguridad Por Niveles”, el libro. Descarga gratuita en PDF (700 pag).

Cuando el amigo Alejandro Corletti te envía un e-mail, ya sabes que es sinónimo de buen material. Tanto aquí como en Daboweb, más de una vez nos hemos hecho eco de sus trabajos y el que hoy os recomiendo, es sencillamente impresionante. En este caso con un prólogo y presentación firmado por Arturo Ribagorda Garnacho y Jorge Ramió Aguirre.

En el libro “Seguridad por niveles” (Con licencia Copyleft) se da un excelente repaso a lo que alguien interesado en redes o seguridad informática puede necesitar, desde las capas más bajas del sistema (Modelos OSI, DARPA, etc) a las más altas, desgranando el protocolo TCP-IP, pasando por el análisis de tráfico de red (algo que hace muy bien nuestro gran colaborador y redactor de Daboweb Alfon de “Seguridad y Redes“) con herramientas como Wireshark, tcpdump, etc además de introducirnos en el mundo de los “sniffers”. Hablando de estos temas, puedes ver el gran trabajo que está realizando Alfon en Daboweb desde este enlace con su sagaAnálisis de capturas de Red“.

En el libro también se habla también de; ARP, ICMP, IGMP, DHCP, IPV6, DNS, Telnet, FTP, SSH, SMTP, SSL-TLS, los Honey Pots, Criptografía, PKI, etc, además de cómo se pueden detectar vulnerabilidades en estos protocolos así como los procesos por los cuales se pueden ver comprometidos (ARP o DNS Spoof).

Hay un capítulo dedicado a los IDS (Sistemas de detección de intrusiones) y no podían faltar en un libro como este herramientas Open Source tan populares y efectivas como Snort, Nikto, OpenSSH, Netcat, Nmap, Iptables y un largo etc.

Al final del libro podrás encontrarte con capítulos en los que se habla de auditorías de seguridad, la familia ISO 27000 (sistema de gestión de la seguridad de la información), IPsec o lo que es un Plan de Continuidad de Negocio.

En definitiva, una guía bajo mi punto de vista que resume muchos aspectos imprescindibles para aficionados y profesionales tanto de la gestión de sistemas, redes o seguridad desde la base hasta niveles más altos en cuestiones técnicas.

Muchas gracias Alejandro una vez más por tu aportación a la comunidad, la forma de distribuir tu libro y tu profesionalidad -;).

Acceso a la información sobre el libro en darfe.es

Descarga directa del libro en PDF (709 páginas, 22 mb).

 

Tags: , , , , , , , , , ,


sep 07 2011

¿Seguridad en la nube? ¿o será en Internet? El de toda la vida, vaya.

Category: Mi Opinión,Seguridad Informaticadabo @ 11:14 am

Todos caemos muchas veces en un exceso de “modernidad digital” (acusado por la movida “2.0″) en un intento por reinventar una rueda con muchos kilómetros a sus espaldas como puede ser Internet, pero también buscando más opciones de negocio.

Que yo recuerde, hace unos cuantos años, (eso sí, no teníamos las interfaces actuales) muchos ya usábamos eso de la “sincronización“, por ejemplo en móviles como aquél Nokia que tenía bajo Symbian creando cuentas de correo por IMAP.

Lo de la “geolocalización ya viene desde los tiempos ¿Os suena eso de la dirección IP?, claro que sí, también lo de los proxys y cómo evitar dejar rastros allí por dónde navegas. Si nos vamos a los servidores web, ahora los llaman “On Cloud”, pero la información, aún siendo en máquinas virtuales, que se redimensionan a golpe de click, donde los discos duros y los Kernels se cargan vía red, etc, sigue estando en un datacenter y por ende, se accede vía SSH o FTP, pero ojo, la virtualización también es algo con muchos años de vida.

Cuando no había “Redes Sociales” estaban las BBS, el IRC o los foros, con diferentes formas de compartir la información y dejar tus datos más o menos expuestos (nombres de usuario, correos, imágenes). En mi caso, sólo diferencio la ubicación de los datos, dependiendo de si están en mi casa o en algún servidor/servicio web, lo de “la nube”, no deja de ser casi un “gentilicio” en un afán de querer llamar de otro modo a casi lo mismo en cuanto a cuestiones de acceso y almacenamiento.

Siguiendo con el tema de los “enlaces maliciosos” de las Redes Sociales, ¿Quién no recuerda por poner un ejemplo, hace unos cuantos años cuando te llegaba un link asociado a algún tipo de malware en el programa de mensajería de turno? (Podía ser MSN Messenger en sus tiempos de “esplendor”), luego te dabas cuenta de que mucha gente se lo comía “con patatas” cuando tu bandeja de correo de entrada se llenaba de virus provenientes de las direcciones de correo del afectado.

Los ataques por “ingeniería social” o “phishing” buscando a través del engaño y la confianza del usuario al hacer click en uno de esos enlaces a los que aludía son algo también de tiempos pasados, eso de “prudencia y sentido común” sigue siendo válido para tiempos presentes…

Lo que sí está claro que cambia es la variedad de servicios web que usamos, al igual que los dispositivos desde los que nos conectamos. No podemos negar esa evidencia y si hace unos días hablé de las cuentas “huérfanas” o “mal creadas”, hoy tocaría decir algo como “Toma las precauciones de toda la vida a nivel general, y las más concretas en servicios puntuales”.

Créeme, al final todo se reduce casi a lo mismo. Passwords sólidos con una frecuencia de cambio adecuada dependiendo del servicio y nombres de usuario que no te identifiquen o se encuentren en listas creadas para realizar ataques por fuerza bruta. Usa SSL (ojo que en Gmail sigue siendo una opción) en todo lo que puedas, conéctate por SFTP en lugar de por FTP a tu sitio web o server (VPS, Dedicado u “On Cloud”).

Protege con sistemas de bloqueo, localización y borrado remoto tus dispositivos móviles, también los discos duros de tus equipos, llaves USB o tu información almacenada en “la nube” (el Dropbox de turno) con cifrados de todo tipo y no te olvides que la cadena de la seguridad, se puede romper a unos metros de ti, en la configuración de tu router wi-fi por ejemplo y un etc que, sería quizás un tanto largo para este post. Si estás empezando a preocuparte por la seguridad te recomiendo nuestra sección “Seguridad básica” en Daboweb.

A veces me pregunto si “estamos en la nube” o “nos vamos por las nubes”, (antes se decía “por las ramas”).

Tags: , , , , ,


sep 05 2011

¿Cómo afectan a tu seguridad las cuentas de usuario “huérfanas” o “mal creadas”?

Category: Hacking | Redes,Mi Opinión,Seguridad Informaticadabo @ 10:00 pm

Sobre estos temas suelo escribir más en Daboweb, pero también aquí en DaboBlog les presto atención, por mucho que a veces pueda sonar a algo un tanto recurrente. Podíamos llamarhuérfana a esa cuenta que abriste “ese día” para “aquel servicio” y salvo un para de veces, no lo volviste a usar. Es un error muy común en el que todos acabamos cayendo alguna vez, el problema es que te olvidas y un día ves tu correo y password publicados en algún lugar como “Pastebin Leaks

Cierto es que quizás ahora tus passwords son más sólidos que en esa época, quizás tu correo también ha cambiado,  pero no está de más rebuscar y volver un poco atrás en el tiempo para cerrar registros en algún caso, cambiar esas viejas k0ntrA$3ñ@$ (un pequeño ejemplo) o replantearte si ese registro está realizado adecuadamente (de ahí lo de mal creadas). Vamos a desarrollar un poco el tema…

Hace unos días, en mi cuenta de Twitter dejé a modo de consejo un;

No uses como cuenta administrativa de Google Apps tu cuenta habitual o pública“.

¿Los motivos? en el caso de que tu cuenta se vea comprometida siempre tendrás otro usuario como admin (créalo con un nombre totalmente imposible de relacionarlo contigo) para poder en un momento de urgencia, cambiar rápidamente el password, o recuperar la cuenta.

Otra de las ventajas de Google Apps, es que no se puede recuperar un password vía la opción de recuperación de Gmail, sólo el administrador puede, por lo que creo que queda claro el motivo de usar una cuenta sin privilegios y otra para administrar (tal y cómo haríamos en nuestros equipos).

Quizás a eso me refiero con lo de “replantearte si ese registro está realizado adecuadamente”. Pero vamos a ir algo más allá, muchos problemas de seguridad de usuarios con una actividad media/baja en Internet, pero que afectan más a gente con perfiles un tanto ¿públicos? o relevantes (tienes una comunidad a tu cargo, blog de peso, foro o empresa), se verían reducidos si al realizar los registros en el “servicio 2.0 de turno”, se utilizase una cuenta de correo electrónico que no pueda ser asociada a tu persona en el caso de que los datos de esa cuenta (de PayPal por citar un ejemplo) acaben siendo públicos.

¿Las razones para ello? obviamente si lo piensas desde un punto de vista lógico, no es lo mismo que acabe siendo expuesta pepit0p3rez44@yahoo.es y un password determinado (que sí, obviamente te puede generar un problema) a que se vea expuesto tu “nick” o “nombre de guerra” (incluso el real, como ejemplo Google +) en La Red, junto a un correo que te identifique y un password…

La cadena de problemas que pueden surgir a partir de cuestiones como esta, puede ser larga y complicada para quien lo padece. Hablando de particulares, la posible explotación de otros servicios web caso de que uséis el mismo password o e-mail (algo totalmente desaconsejable, pero aún a sabiendas de ello, por pereza le pasa a mucha gente). También lo que ahora se llama “pérdida de reputación online“, hablando de empresas pero también de usuarios con proyectos en los que participan terceros, etc.

Y aquí podríamos recordar también la necesidad de que los “correos de recuperación” no se elijan a la ligera, puedes llegar a sorprenderte si revisas como fue mi caso cuentas que tenían más de 5 años. Está claro que a nadie le agrada “parar” y dejar de hacer lo que te gusta para ponerte a revisar cuentas, servicios, passwords, correos, etc, pero una vez que lo vas haciendo, te vas dando cuenta que tu seguridad va en aumento. Eso sí, aquí nadie está libre de pasar un día por ello, la cuestión que si se da el caso, el impacto sea el mínimo posible (quien suscribe/escribe el primero -;).

Tags: , , , , ,


ago 10 2011

Empresas, mucho Marketing y “Social Media”, pero formación básica en seguridad, cero.

Category: Hacking | Redes,Mi Opinión,Seguridad Informaticadabo @ 12:53 pm

Es curioso, no hace falta irse a grandes empresas para darse cuenta de que las “golosinas”, en forma de atractivas campañas de marketing (off-online), promoción “dospuntocero” a tope y mucha presencia “social”, les resultan más atractivas que mirarse un poco el ombligo y dotar a sus empleados de una formación básica en seguridad (ya no digo medio/avanzada que sería lo deseable). Quien dice a sus empleados, dice a la propia empresa.

Hasta que “di el salto” y me puse a trabajar por cuenta propia, no para mi mismo que es una frase hecha ya que siempre lo haces para terceros, durante más de 20 años haciéndolo para diferentes empresas, este hecho siempre ha sido algo recurrente. La seguridad preocupa poco, o más bien sólo cuando sucede un desastre o incidente serio que hace girar la cabeza hacia ese lado y encender las alarmas (tarde ya) con la correspondiente pérdida de negocio, datos, prestigio o clientes.

Lo más triste es que precisamente, quienes más protección deberían tener en sus equipos, sí, esos que están en los escalafones más altos en la cadena de mando/responsabilidades, suelen implicarse poco o casi nada y están más pendientes de instalar la aplicación móvil “chorra” del momento, para mostrarla orgullosos en sus iPhone, Blackberry o Galaxy “extra large”, que de ver qué sucede a través del cable de red de su empresa. Y así nos va…

En medio de todo, llegan los gurús del “Social Media” que se llenan la boca de acrónimos tal y como cité en esta entrada, vendiendo atractivas motos especialmente preparadas para quienes “quieren creer” (que ojo, hacen su trabajo y algunos muy bien) y esa empresa, o más bien sus responsables, cuando ven su página en Facebook, su cuenta de Twitter, un blog, empiezan a girar “en círculos”  (de Google +) y se emborrachan del “me gusta” y el “+1″…

Y con la borrachera, o más bien después de ella, llega el olvido. Las resacas “sociales” son duraderas porque actúan a largo plazo, la visión “borrosa” impide ver lo que tienes frente a ti y claro, ¿cómo van a venir a chafarte la fiesta?.

Que estamos en una época de crisis es algo de todos sabido, que es importante conseguir nuevos clientes o no perder los que ya tienes también, pero precisamente, pensando en esos clientes actuales o futuros, la formación en seguridad se debería considerar un activo para la empresa y no esa parte “fea” o de color gris tirando a negro tal y como la ven algunos.

Un equipo de trabajo preparado para evitar fugas de información, incidencias en ocasiones críticas y con una base en seguridad de la información, hará que esa empresa obtenga un valor añadido de cara al exterior y que interiormente sea más sólida.

Si tienes una empresa, estás leyendo esto y sigues sin usar SSL en tu correo, tienes el mismo password en todos los sitios (quizas pegado ahí cerca de la pantalla) o no te acuerdas de la última vez que lo has cambiado, tu smartphone no tiene un código de bloqueo, el disco duro de tu portátil no está cifrado ni cuentas con algún sistema de protección adicional, a tu sistema le faltan los pertinentes parches de seguridad, tienes antivirus ineficaces o sin actualizar, no sabes quien, cuando, cómo y hasta dónde acceden a tu intranet, tienes un montón de papeles en la mesa con datos de tus clientes, o no cuentas con un sistema de backups fiable, etc, quizás debas replantearte tranquilamente y con la mente despejada en qué invertir (o no malgastar en muchas ocasiones) tu dinero.

Invertir en seguridad informática es hacerlo en algo real, tangible y con resultados a corto, medio y largo plazo. Tienes una puerta blindada, contratas un servicio de vigilancia, alarmas de última generación y hasta puedes ver lo que sucede en tu empresa vía una webcam y el móvil pero ¿Qué sucede con lo que no ves?

No lo olvides, “los chicos malos” usan otras puertas y pasan sin avisar…

Tags: , , , ,


ago 05 2011

Protege tu web o blog en WordPress con WebsiteDefender (Beta)

Como comento en el título, el servicio está en estado de “Beta” pero es plenamente operativo. Si hablamos de WebsiteDefender, estamos haciendo mención por ejemplo a los creadores (entre otros) del plugin “Secure WordPress“.

Hace unos días, me llegó a través del formulario de contacto de davidhernandez.es (donde aglutino los servicios que ofrezco a nivel profesional) una consulta para asegurar una instalación de un WordPress que contaba con una pasarela de pago segura, registro de usuarios y una tienda virtual integrada en él.

Tipos de alertas y avisos;

 

Entre otras modificaciones y revisiones que hice, di de alta una cuenta para el cliente en WebsiteDefender y los resultados fueron cuasi-inmediatos en el primer “scan” realizado y que vi en la bandeja de entrada de mi correo electrónico.

Como ejemplo, reproduzco con datos (algunos simulados) de mi blog cuestiones que vi en el del cliente. WebsiteDefender. además de comprobar el estado de tus DNS, tiempo de expiración del dominio, si tu web o IP está incluida en alguna “blacklist” (lista negra) o catalogada como “spammer” (tal y como os comenté hace un tiempo aquí), también revisa si Google considera que eres “portador” de algún tipo de Malware tal y como se puede ver en esta captura de pantalla;

También compara si ha habido cambios en algún directorio, si tienes actualizaciones pendientes de algún plugin o si alguno es vulnerable, como sucedio con este caso que reproduzco/simulo en mi blog con el plugin “Register Plus“, plugin del que ni se sabe nada en la web de sus creadores ni en la sección de plugins de WordPress…Pero si lo tienes como era su caso instalado, ahí está “clavada” la versión 3.5.1 (y por los tiempos estará según veo…).

Aviso que puedes ver en tu tablero de WebsiteDefender;

The WordPress plugin register-plus from your WordPress installation in / is known to be affected by a security vulnerability.

Leer el resto de;”Protege tu web o blog en WordPress con WebsiteDefender (Beta)”

Tags: , , , , , , , , , ,


may 27 2011

DaboBlog Podcast. Especial Seguridad con Sergio Hernando.

tuxipod.jpg

Hola amigos, aquí vamos con un “tercer especial” muy especial. Después del SysAdmin” con Ricardo Galli que fue un “bombazo”en cuanto a descargas (top 2010 de ivoox) y el dedicado a Amazon EC2 en el que repitió Ricardo junto a Raúl Naveiras, Hoy hablaremos de Seguridad Informática y con mayúsculas.

Si alguno piensa que quizás exagero, puede ser algo lógico si no está metido en el mundillo de la seguridad, pero los que llevamos tiempo en esto, seguimos con detalle y gran atención el trabajo de Sergio Hernando y lo que publica en su blog; shaw.com o las referencias y reseñas tan útiles que podemos leer en su Twitter; @sergiohernando. Por daros algún dato más, toda su trayectoria profesional está resumida en su perfil público de Linkedin, ahí podemos leer sus logros profesionales y también su realización a nivel personal dentro de un ámbito laboral con el que se siente muy identificado.

Y cuando digo en el primer párrafo “Tercer especial muy especial”, desde luego que no es por desmerecer a los otros, el motivo es que quizás, este campo, el de la seguridad informática, junto a la administración de sistemas (GNU/Linux), es el que más me apasiona. En mi caso, tanto por mi labor como consultor o la que llevo a cabo junto al resto del equipo de apachectl.com con la sección de “Hacking Etico”, a otro nivel he conseguido hacer de esta pasión-devoción una forma de vida, pero Sergio obviamente juega en una liga aparte y al final del audio, podréis escuchar como haremos otro especial dedicado a la respuesta rápida a incidentes y el análisis forense de sistemas y equipos informáticos.

El primero que tendrá mucho que aprender de ese otro especial seré yo, ya que, aunque es cierto que a nivel de servidores web, esa respuesta rápida frente a incidentes en los sistemas, análisis de logs, etc que se realizan  posteriormente frente a un ataque o fallo de otra índole es parte de mi día a día, Sergio trabaja como se puede escuchar en el audio como un “Consultor global” hablando de seguridad y en análisis forenses, a un nivel desde las capas más altas a las más bajas del sistema, “byte a byte” se podía decir en ocasiones. Estoy convencido de que (con un guión y algo estructurado) será también de gran interés para todos vosotros. Nos vemos en el podcast 28, creo que antes del día 5 de Junio estará online con el resto del equipo, gracias por estar ahí -;).

Y a Sergio Hernando, alguien que desde hace tiempo y públicamente siempre ha apoyado nuestro/vuestro podcast, darle las gracias especialmente por su cercanía, ganas de grabar y esfuerzo en el aporte que sigue haciendo día a día a toda la comunidad de usuarios compartiendo conocimientos y experiencias.

# Añado; Entrada de Sergio en la que se ve el “famoso” maletín al que alude en el podcast -;).

Especial Seguridad con Sergio Hernando.

Seguro que si tenéis alguna duda sobre lo expuesto o comentario que realizar, esta entrada es el lugar ideal, Sergio estará al tanto para dar “respuesta rápida” ;D.

Leer el resto de;”DaboBlog Podcast. Especial Seguridad con Sergio Hernando.”

Tags: , , , ,


mar 21 2011

Hablando de seguridad informática en el podcast de “El telar del Geek”

Bueno, esta vez me tocaba a mi pasar al otro lado del micro y mi amigo Daniel, de El Arca de Alianza, me ha invitado a su gran podcast para hablar de seguridad informática a nivel un tanto básico aunque al final, escuchándome (que no me gusta tanto como pensáis), nos hemos metido un poco en el tema con profundidad…

Hablamos de seguridad local, vía web, de Windows, Mac OS X, GNU/Linux, también de cómo afectan los temas de seguridad cuando tienes un blog, cómo afecta a tu teléfono móvil, redes sociales, etc, etc. Sólo decir que estuve muy cómodo al igual que lo estuve con otro gran amigo Kids (de AdamaWeb) cuando me invitó a su “explícalo” en blogoff, en el que hablé de otros temas más bien relacionados con webs, foros, CMS, etc.

Muchas gracias Daniel, he estado muy cómodo (da gusto no ser tú el que publicas/editas-;) y creo que ya me ha liado (junto a José Antonio Blanco) para estar en otro en breve. Lamento los cortes puntuales en mi audio (mi PCI Wi-fi, lo solventaré) y de veras que ha sido un placer.

Acceso al podcast en El Telar del Geek.

Tags: , , , , , , , , , , ,


oct 26 2010

Sigue en directo el evento de seguridad “Vive ForoS!” de Segu-info

El amigo Cristian Borghello, responsable de “Segu-Info“, sitio web con 10 años de trayectoria en Internet, con quien mantengo una gran relación, me envía una invitación (extensible a todos vosotros) para asistir o seguir en directo al evento de seguridadVive ForoS!.

Comentar que el formato es el siguiente, el ponente presenta y desarrolla su presentación durante 30 min y después, a modo de enriquecer la ponencia, el público tiene otros 30 min para aportar ideas u opinar sobre lo tratado.

Algunos de los temas a desarrollar y ponentes;

Apertura – Cristian Borghello (Segu-Info)
Seguridad Móvil – Ezequiel Sallis, Claudio Caracciolo (Root-Secure)
Continuidad de Negocio y Gestión de Crisis – Mateo Martinez (TATA Consultancy Services)
Virtualización y Seguridad en VDI (Virtual Desktop Infrastructure) – Diego Bruno (Consultor)
Seguridad en Cloud Computing – Hernán Racciatti (SIClabs):
MITM y robo de información en sesiones SSL – Matias Katz (Mkit Argentina):
Criminología informática a través de botnets – Jorge Mieres (MalwareIntelligence):
Debate de cierre con resumen de las principales ideas de la jornada

Lugar;

Vive ForoS! se desarrollará el próximo jueves 28 de octubre de 2010 de 13 a 19 hs en las instalaciones de TATA Consultancy Services, Uspallata 3034 en el Distrito Tecnológico de la Ciudad Autónoma de Buenos Aires, Argentina.

Podrás verlo en streamming;

Vive ForoS! será transmitido en vivo por streaming de modo de permitir la participación de asistentes de cualquier lugar del mundo.

Para acceder al video simplemente debes ingresar al sitio web el día del evento. La transmisión comenzará a las 13 hs de Argentina (GMT-03:00)

Toda la información e inscripción (suerte con el evento, a ver si os puedo seguir online-;)

Tags: , , , , , ,


oct 23 2010

Ahora sí, 6º puesto final-parcial en los premios Bitácoras 2010 (Seguridad informática). Muchas gracias, pero…

Actualización 25/10/2010. Ya hay finalistas -;).

Actualización II (Ganó Security By Default, enhorabuena a todos-;)

Bueno, se hizo justicia, como finalistas 3 blogs íntegramente dedicados a la seguridad informática, con mucho peso en este medio. Una mezcla de solera, innovación y buen hacer. Enhorabuena a los 3 y mucha suerte en la final. Acabo con el tema de Bitácoras ya -;).

Los Finalistas por orden alfabético son:

Más información en el post oficial

De Kriptópolis puedo comentar que les conozco desde que tengo casi uso de razón en La Red. Con algún parón puntual de un tiempo a esta parte (a ver si esto sirve para que recuperen el ritmo de siempre-;) , decir que en mis tiempos aprendí mucho ahí y me alegro por la gran comunidad que les sigue,

Acerca de Security By Default ya he escrito algo debajo, han aportado nuevas ideas y formas de comunicar, abarcando desde cuestiones más técnicas a las de “todos los públicos”, es un blog hecho por varios autores y han tenido muy buena acogida entre el gran público aficionado a la seguridad. Para mi es ya uno de los “imprescindibles”.

Sobre Chema Alonso poco puedo decir porque toca mayormente temas de MS y ciertamente no sigo el día a día de su trabajo pero lo haré, (que va más allá de MS, ojo) si te das una vuelta por su blog, podrás ver contenidos muy interesantes. Se dedica a impartir charlas y conferencias por todo el mundo y no deja a nadie indiferente por su estilo personal y directo. Cuenta con un gran grupo de seguidores y mantiene una gran actividad.

Entrada original;

Lo de “ahora sí” es porque el proceso de clasificación ya ha finalizado, concretamente ayer Viernes a las 12 de la noche, quedando DaboBlog en el último “corte” en un sorprendente (luego vamos a ver si merecido o no) 6º lugar en la categoría “Mejor blog de seguridad informática“.

Debajo os inserto la lista de los 10 primeros puestos de esta última clasificación final hasta el cierre de las votaciones, como se publicó el pasado Lunes ha podido variar. Ahora no sé si sigo el 6º, o en qué puesto estaré, entre los 3 primeros claramente no. Lo digo porque durante esta semana también se ha votado, de todos modos, en 48 horas se sabrá como ha quedado cuando se nombren a los finalistas (o no sé si quedará así y sólo dirán los finalistas)

Como decía, ahora queda que el próximo Lunes se haga público el nombre de los 3 finalistas por cada categoría. Por lo que he leído en Bitácoras, se han nominado a 12.000 blogs con cerca de 65.000 votos, lo cual no está nada mal a efectos de participación.

// Disclaimer;

Durante todo este mes no he querido hablar del tema ya que (equivocado o no), soy de los que piensa que si te dan un premio, tiene que ser porque lo merezcas, no por el hecho de pedirlo. En mi caso influyó también el que de haber hablado, inevitablemente hubiese salido a la palestra el tema Daboweb Vs DaboBlog y ahí directa o indirectamente, ya estaría marcando una tendencia.

Es por ello que ni desde Daboweb (que también optaba y hay detrás una gran comunidad de usuarios), DaboBlog, el propio podcast (donde también nos seguís bastante gente) o a través de Twitter, donde, si se hace una búsqueda con; “Daboblog premios bitácoras” sólo sale un resultado (ahora serán dos) de mi gran amigo David haciendo “un poco de spam” según sus palabras (quizás alguien más me citó pero no sale).

Por lo que el resultado, hablando de mi, si no he hecho ningún movimiento para promoverlo, me provoca un cierto conflicto interno y a mis teorías conspi-paranoides sobre este tipo de premios (que no se puede generalizar, claro está).

Viendo mi propio caso, he de entender por tanto que la gente puede votar errónea o acertadamente, pero no es tan “manipulable” (quedaría mejor ¿manejable? da igual, se entiende bien) quizás como muchas veces se dice, porque he visto movimientos muy fuertes pidiendo el voto y no lo he visto prácticamente reflejado en el resultado final. Otro tema muy diferente es la respuesta a la pregunta “¿los que suelen quedar arriba en estos eventos son los mejores?”.

No necesariamente, hay gente a la que sigo que casi no tienen repercusión pero que sacan unos post que te dejan clavado. Pero también están los de gran pegada, sobre los que suelo pensar que si tanta gente está de acuerdo, por algo será. Eso sí, nada mejor que nuestro propio criterio para elegir lo que más nos convence.

// Acabo, necesitaba aclararlo.

Dicho esto, también es normal que el responsable de un blog, quiera dar a conocer a sus seguidores que está en la disputa del premio, ya que de otro modo, sus seguidores no se enterarían. Entiendo a su vez que si ves que otros blogs están en una posición más alta que tú, sin ajustarse a la temática , te lo puedas tomar como algo personal (los años, 39, ayudan a que en mi caso cada vez sean menos cuestiones) e inicies una campaña quizás más fuerte de lo que uno mismo desearía para que se haga lo que a tu modo de ver, puede ser “justicia” (casi siempre más subjetiva que objetiva si eres parte interesada, me incluyo, como eso de “qué es mejor o peor”).

Esas “odiosas” comparaciones…

Sí, (casi) siempre son odiosas, pero os podéis poner en mi lugar, la más cercana para mi reside en el mismo servidor que este blog y en mi cabeza, se trata de Daboweb, una comunidad de ayuda y seguridad informática con muchos años de solera en la Red, que ha ido viviendo los propios cambios de Internet en la que publicamos 6 personas (ahí se pueden ver las trayectorias) y que lleva mi nombre “de casualidad” o más bien porque tenía que ponerle uno. Según veo, Daboweb está en el puesto 32 y en mi humilde opinión, si hablamos de ajustarse a una temática, merecería en buena lógica estar ahí más arriba que DaboBlog.

Pero es que si sigo comparando con ejemplos cercanos, está el blog de Alfon, puesto 50, “Seguridad y Redes”, gran amigo y redactor a su vez en Daboweb donde se puede leer su impresionante trabajo con las capturas y análisis de tráfico de red, hasta Chema Alonso (enhorabuena por tu merecida posición) reseñó y recomendó su blog (“Un informático en el lado del mal”) seguir al bueno de Alfon.

Entonces ¿lo merezco?

No, claramente, otro tema es que cada uno está en su derecho de votar a quien le parezca, no son en este caso “los premios Bitácoras” quienes marcan los resultados, sino los usuarios o los propios blogs con sus posicionamientos ante ellos. Otro asunto es la decisión final si depende de un jurado, eso daría para otro post.

Un caso parecido al mío y de mi círculo de amistades más cercano es el de Forat de forat.info, ha quedado en el puesto 44, pero su temática principal es GNU/Linux (como la mía aquí) aunque también dedica parte de sus contenidos a la seguridad.

Hay más colegas en esa lista o comunidades con las que mantengo una buena relación vía mail, Twitter, etc, sobre todo por Daboweb, pero también gracias al podcast aunque unos cuantos de ellos alguna vez se pasan por aquí a dejar un comentario o aportación. En DaboBlog siempre se han podido leer contenidos relacionados con la seguridad, unos más en el plano técnico y otros de opinión (privacidad, pero mezclados con otros, principalmente GNU/Linux, aunque después de embarcarme con Diego en DebianHackers, dedico menos a esa temática aquí.

¿Y por qué ese puesto?

Sinceramente no lo sé, este último año he estado quizás más activo. Pensando en el motivo por el cual puedo estar ahí en ese 6º lugar, tiene que ser primero porque se esté votando en mi caso más mi participación en otros sitios o una combinación de todo ello, que a DaboBlog, repito que de seguridad “pura” (o más bien “sólo de”) escribo en Daboweb y quizás algunos que me leen aquí y allí han querido valorar ese trabajo en forma de voto. No lo sé, la verdad.

También ha podido influir imagino mi participación en el pasado EFIMP de Gijón junto a Oreixa (con Fernando De La Cuadra, Ontinet-ESET que nos dedicó una de sus columnas en la revista Linux +). La parte de mi charla estaba destinada a seguridad en servidores GNU/Linux, control, análisis de tráfico web, etc. Aquí podéis leer el resumen de los temas en los que me centré. Recibí bastante feedback, de hecho sigue y fue muy enriquecedor. Pero fui muy claro en mi ponencia, hablé de experiencias personales, como un usuario normal que ha tenido que buscarse la vida aprendiendo sobre administración de sistemas para canalizar el tráfico de sus webs.

Pero si algo puede tener más peso tendría que ser el podcast, ahí además me relaciono de un modo más directo con muchos amigos por Twitter y como lo hacemos un grupo de 5 personas, llegamos a más gente. Hemos hablado en muchas ocasiones de seguridad pero tampoco como para ser considerado un podcast específico de seguridad, ni mucho menos. Pinceladas o reseñas de post que publicamos en nuestros blogs y alguna pista, sobre todo hablando de servidores web que tampoco es una temática “para todos los públicos” (objetivos, hablando de usuarios que se preocupan por la seguridad).

Entonces ¿Lo agradezco?

Por supuesto, agradezco profundamente vuestros votos, ese 6º puesto (parcial-pre-final) tendrá un lugar de honor en la lamentable sección “autobombo” del blog para la posteridad ;D. Para un apasionado como yo desde hace años por la seguridad, no deja de ser un detalle de cercanía que se acuerden de uno espontaneamente y de motu propio, os lo podéis imaginar cuando no puse aquí ni el botón o logo de “votar” a los premios Bitácoras. Pero lo agradezco ya que entiendo que son votos de “cercanía” o algo parecido imagino, porque la seguridad en DaboBlog no es la temática principal. Seguramente si este resultado fuese en Tecnología o Podcasting, no estaríais leyendo esto, me provocaría una controversia menor o sería algo anecdótico.

También agradezco mucho a todos los blogs de la categoría su postura y el respeto mostrado tanto a mi candidatura espontánea, como a mi incursión en los 10 primeros lugares de esa lista. Más si cabe cuando un montón de ellos (a los que sigo) si que tienen como temática principal la seguridad informática. Ya lo dije al principio del post, mi escepticismo con las listas, los premios, etc viene de lejos. Siempre suelo pensar que “son más de los que están” y me acuerdo más de los que no están…

Y como muestra me vale por ejemplo la de una comunidad amiga, hablo de DragonJar, que debería estar ahí mucho más arriba que yo (o entre los ganadores más bien, ya que publican y “respiran” seguridad por los 4 costados) e hicieron un ejercicio de sinceridad público pidiendo el voto a las claras y sin medias tintas, no en plan “bueno, no pido el voto pero si quieres vótame”, con el lógico razonamiento de que Genbeta no es un blog de seguridad,

No tengo nada en contra de Genbeta, pero por mis ideas estoy más cerca de proyectos personales-colectivos que empresariales que demuestran que “el dinero no lo es todo” aunque a veces lo parezca. Es de justicia decir también que ellos también publican sobre el tema, pero puntualmente, aunque si no han realizado ninguna práctica para conseguir votos en esa categoría, que no lo sé, si fuese así no lo compartiría ya que bien pueden optar a otros premios, son los usuarios quienes les estarán votando y eso también hay que respetarlo (para nada me refiero a DragonJar que ha tomado una postura muy valiente, sino a nivel general). Pero también es igual de respetable que no compartas ese puesto en la lista ya que, no nos engañemos, Genbeta no es un blog de seguridad, tampoco DaboBlog.

Por todo eso agradezco el trato recibido, “las comparaciones pueden odiosas”, el mío puede ser parecido al “caso Genbeta”, sólo me consuela o me hace sentir mejor el hecho de que la seguridad en mi caso, sí es una temática de interés principal en el plano personal y a mi manera, intento compartir o ayudar bien sea a un usuario que veo en nuestros foros de Daboweb o publicando allí temas relevantes, charlando en el podcast sobre estos temas, publicando aquí y allá o dejando algún tip en Twitter para quien le pueda servir, etc.

Afortunadamente, sea lo que sea, es algo compartido…

Y es que este blog, o lo que es lo mismo, mi “reducto” un poco fuera de la órbita de Daboweb y Caborian, ya no es “tan mío”, una parte de ese 6º puesto (o el que sea) les pertenece a Diego, Forat, lur u Oreixa por su apoyo y participación incondicional en el podcast, quizás lo que más haya incidido en esos votos. Eso no lo hago sólo, sino acompañado por mis 4 fieles compañeros de micro, por eso veo ese lugar en la lista como algo compartido.

Pero también os pertenece a todos y cada uno los que hacéis posible que DaboBlog siga adelante con vuestros comentarios, sugerencias, aportaciones o las necesarias críticas para mejorar. El podcast ha conseguido sobreponerse a mi ya conocida irregularidad. Habiendo roto la estadística ya que, desde hace un año, hemos cumplido en fecha, lugar y formato.

En un par de días se sabrá quienes son los tres finalistas, desde aquí les mando mi más sincera enhorabuena a los que opten a ese premio final (que nadie piense que se van a forrar, creo que dan una estatuilla junto a un smartphone, es más la repercusión mediática que supone) en “la Casa Encantada” en Madrid. A ver si mi buen amigo Kids de Blogoff (que imparte un taller sobre seguridad por cierto), me manda alguna foto.

Me costaría mucho decidirme por 3 finalistas, (no me gustaría ser del jurado) pero, resultados aparte, supongo que serían Security by Default (a quien les vería como justos ganadores) por su aparición en La Red con tanta fuerza y tan buenos contenidos, seguidos de Sergio Hernando, por su trayectoria que sigo desde hace años y para acabar, el propio Alfon de Seguridad y Redes, aquí iría mi voto por amistad o cercanía, pero avalado por su gran labor durante años. Pero inevitablemente, querría votar a otros, aunque amigos, de eso van los concursos, te guste o no, tiene que ganar uno y el nivel es impresionante, podría poner ahí 10 nombres más y acertar.

Lo dicho, gracias y mucha suerte a todos, cuando acabe esto, seguiré leyendo a la misma gente y si tuviese que destacar algo, ese “algo” sería ese excelente nivel en seguridad que podemos lee diario en nuestro idioma. Con eso me quedo -;).

# Añado y por “alusiones” -;)

Sergio Hernando Habla de blogs de seguridad y premios Bitácoras 2010

Gracias de verdad por tus palabras, también por acordarte de Alfon y Daboweb. ¿Os parece poco premio?

Daboblog. David es una de las personas a las que sigo con regularidad, y ya hace bastante tiempo de ello. Es una persona con amplios conocimientos en el mundo GNU/Linux y la seguridad, y me gusta como escribe. Muy recomendable. Además mantiene y participa en una comunidad mayor, Daboweb, y desde hace algún tiempo, graba interesantes podcasts.

Seguridad y Redes. El blog de Alfon. Otro de los que levanta poco ruido, pero que luego no deja de crear contenidos muy interesantes. Bastante relevante en lo que a contenido técnico se refiere. Indispensable.

Tags: , , , , ,


« Página anteriorPágina siguiente »