<?xml version="1.0" encoding="ISO-8859-15"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sergio Hernando &#187; Sergio Hernando</title>
	<atom:link href="http://www.sahw.com/wp/archivos/author/sergio-hernando/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<lastBuildDate>Sat, 28 Aug 2010 20:31:37 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>De la banda magnética al chip EMV. La gestión del número personal (PIN)</title>
		<link>http://www.sahw.com/wp/archivos/2010/08/28/de-la-banda-magnetica-al-chip-emv-la-gestion-del-numero-personal-pin/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/08/28/de-la-banda-magnetica-al-chip-emv-la-gestion-del-numero-personal-pin/#comments</comments>
		<pubDate>Sat, 28 Aug 2010 20:31:37 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Cards]]></category>
		<category><![CDATA[Crypto]]></category>
		<category><![CDATA[EMV]]></category>
		<category><![CDATA[PIN]]></category>
		<category><![CDATA[Tarjetas]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6434</guid>
		<description><![CDATA[Hola, Durante estas vacaciones he podido comprobar como EMV es por fin una realidad palpable en España. También he podido comprobar como algunos grandes comercios siguen pudiendo operar en fallback a banda magnética, lo que les evita exigir a cada uno de sus clientes que tecleen su PIN en los terminales, pero eso es harina [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Durante estas vacaciones he podido comprobar como <a href="http://es.wikipedia.org/wiki/EMV">EMV</a> es por fin una realidad palpable en España. También he podido comprobar como algunos grandes comercios siguen pudiendo operar en <em>fallback</em> a banda magnética, lo que les evita exigir a cada uno de sus clientes que tecleen su PIN en los terminales, pero eso es harina de otro costal y no el objeto de este pequeño artículo.</p>
<p>Como era previsible, si hay algo que no ha cambiado es el escaso cuidado con el que la gente emplea su número secreto. Por desgracia, la transición a EMV no ha convertido mágicamente a los tarjetahabientes en expertos en seguridad en medios de pago. Si durante estos pasados nueve días no he visto en algún supermercado, restaurante o establecimiento al menos una decena de PINs, no he visto ninguno. Y es que quizás hemos pasado del PIN apuntado en la cartera a teclearlo alegremente sin tapar el teclado, permitiendo que cualquiera en las inmediaciones sepa qué número secreto tenemos en nuestra tarjeta. </p>
<p>Y esto, amigos míos, tiene un peligro más que obvio. En un mundo EMV, donde autenticamos las operaciones mediante PIN dejando a trás los recibos firmados, se reducen los escenarios donde reclamar un fraude caso de sufrirlo. Reclamar alegando que una operación autenticada mediante número secreto no es nuestra no es tan sencillo como pueda parecer, con lo que conservar la privacidad del PIN es absolutamente necesario e imprescindible si queremos conservar nuestra salud financiera.</p>
<p>Gestionar bien el PIN es algo fácil de hacer siguiendo tres sencillos pasos:</p>
<ul>
<li>Rotar el número periódicamente y siempre que se sospeche que puede haber sido visualizado por alguien. Escoger números personales aleatorios es obligatorio, con lo que las fechas de nacimiento, los números triviales y en general, los que sean previsibles de algún modo, deben ser evitados.</li>
<li>Cuando se teclee el PIN cubrid con la mano el teclado, lo que impedirá que cámaras o los ojos curiosos de algún <em>amigo de lo ajeno</em> obtengan el número.</li>
<li>Por último, especialmente si viajas a algún país de menor nivel de bancarización o simplemente a algún país donde EMV no sea un estándar, infórmate en tu sucursal sobre las condiciones que son aplicables a tu medio de pago con relación a los eventos de fraude.</li>
</ul>
<p>Un saludo, y espero que tengais un buen regreso a lo cotidiano tras las vacaciones :)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/08/28/de-la-banda-magnetica-al-chip-emv-la-gestion-del-numero-personal-pin/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>¿Cómo seleccionar la herramienta de clonado de discos más acorde a nuestras necesidades?</title>
		<link>http://www.sahw.com/wp/archivos/2010/08/21/como-seleccionar-la-herramienta-de-clonado-de-discos-mas-acorde-a-nuestras-necesidades/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/08/21/como-seleccionar-la-herramienta-de-clonado-de-discos-mas-acorde-a-nuestras-necesidades/#comments</comments>
		<pubDate>Sat, 21 Aug 2010 19:11:25 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tecnologias de la Informacion]]></category>
		<category><![CDATA[Clonado de discos]]></category>
		<category><![CDATA[Disk cloning]]></category>
		<category><![CDATA[Disk imaging]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6421</guid>
		<description><![CDATA[Buenas, Estuve hace poco invirtiendo un poco de tiempo en examinar la situación actual del mercado de las herramientas de clonado de discos con la idea de actualizarme. Este es un segmento donde casi todos los días aparece nuevo software, bien sea libre o propietario, con lo que a veces no es fácil tener claro [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>Estuve hace poco invirtiendo un poco de tiempo en examinar la situación actual del mercado de las herramientas de clonado de discos con la idea de actualizarme. Este es un segmento donde casi todos los días aparece nuevo software, bien sea libre o propietario, con lo que a veces no es fácil tener claro qué herramientas son las mejores para nuestras necesidades.</p>
<p>El que tenga prisa y no quiera seguir leyendo que se vaya a Wikipedia. <a href="http://en.wikipedia.org/wiki/Comparison_of_disk_cloning_software#Table">Esta fantástica tabla</a> resume bien los distintos productos que estuve evaluando. Los demás son libres de seguir leyendo :)</p>
<p><strong>Criterio 1 : ¿Soportada o DIY?</strong></p>
<p>Muchos cometen el error de discutir primero si lo que debemos usar ha de ser libre o propietario. Es siempre mejor empezar a preguntarse si necesitamos o no soporte para la herramienta. Las herramientas comerciales suelen contar con soporte, ya que el cobro de una licencia suele implicar el derecho al soporte de la solución. En el <em>software</em> libre el soporte también existe, ya que este puede provenir de la comunidad (foros de ayuda, listas de correo, etc.) o bien del desarrollador del producto. Lo relevante en este punto es preguntarse si necesitamos ayuda o si podemos operar la solución nosotros solos.</p>
<p><strong>Criterio 2 : ¿Copias crudas o copias inteligentes?</strong></p>
<p>En este punto debemos preguntarnos si lo que necesitamos es ejecutar copias crudas, es decir, sector a sector, o bien copias inteligentes, que son aquellas en las que se detecta qué sectores del disco están ocupados para copiar únicamente aquellos que estén siendo usados. Típicamente la diferencia entre uno y otro provocará que el tamaño del clonado sea igual al del disco si la copia es cruda o bien igual al tamaño de lo que se ocupa si la copia es inteligente. </p>
<p>Aunque cada caso es un mundo, salvo que el tamaño sea pequeño, yo recomiendo el uso de copias inteligentes. Ojo a este factor, ya que no todas las soluciones admiten ambas posibilidades.</p>
<p><strong>Criterio 3 : ¿Ejecutables en caliente o no?</strong></p>
<p>Igualmente relevante es determinar si tenemos necesidad de ejecutar el clonado en caliente, es decir, a la par que usamos el sistema a clonar, o no. Estos métodos son frecuentes cuando se usan tecnologías de clonado Microsoft en las que se hace uso de <a href="http://en.wikipedia.org/wiki/Shadow_Copy">shadow copies</a>.</p>
<p>El clonado en caliente siempre es recomendable para las personas con menos nociones o cuando es estrictamente necesario mantener el sistema en línea. Habida cuenta que las copias en línea suelen estar vinculadas a tecnologías Microsoft, suelen además ser herramientas gráficas dotadas de una alta simplicidad de uso. </p>
<p><strong>Criterio 4 : ¿Ejecutables mediante LiveCD/LiveUSB?</strong></p>
<p>Este criterio normal es excluyente con el anterior, ya que suele aplicar a aquellas soluciones que no operan en caliente. Independientemente de este hecho, que no siempre tiene que darse (véanse los entornos de preinstalación de Windows) este criterio nos dirá si la herramienta que queremos ejecutar está disponible en formatos LiveCD y LiveUSB, es decir, ejecutables sin instalación desde medios ópticos y <em>flash</em>.</p>
<p>Dependiendo del nivel de noción del usuario y de las ganas que se tengan de hacer DIY este criterio puede tener más o menos peso. La experiencia me dice que la mayoría de la gente no quiere o no sabe generar entornos <em>live</em>, con lo que disponer de versiones LiveCD y LiveUSB suele ser bastante importante.</p>
<p><strong>Criterio 5 : ¿Clonado de discos completos o de particiones?</strong></p>
<p>Tener claro si queremos clonar un disco completo o una partición es relevante, especialmente por el hecho de que las particiones suelen ser menores que los discos (a no ser que el disco tenga una única partición, claro) con lo que la velocidad del proceso puede ser acelerada considerablemente. Con los tamaños actuales, clonar un disco completo es una tarea que requiere bastante tiempo y no es recomendable salvo que sea estrictamente necesario, generalmente cuando no existe un particionado no primario.</p>
<p>Este criterio es especialmente relevante en sistemas donde existe particionado múltiple en el disco a clonar, como por ejemplo, los derivados Unix donde se generan particiones para <em>/home</em>, y otras distintas para temporales y otras partes del sistema. Aunque la enorme mayoría de las herramientas admite ambos modelos no siempre es así, con lo que debemos dedicar un cierto tiempo a investigar este concepto.</p>
<p><strong>Otros criterios</strong></p>
<p>En este cajón misceláneo podemos meter todos los demás criterios que consideremos relevantes, como por ejemplo saber si la herramienta que vamos a emplear admite cifrado de los medios a generar, partición de tamaños elevados en ficheros pequeños, conectividad en red para operaciones remotas, soporte de distintos sistemas de fichero, ejecución independiente o mediante cliente-servidor, etc. Para ello lo ideal es referirse a los manuales y la documentación una vez se haya escogido la herramienta a emplear en función a los criterios anteriores.</p>
<p>No dejéis de consultar estas opciones adicionales cuando tengáis claro qué herramienta usar. Tenéis una relación de herramientas y funcionalidades <a href="http://en.wikipedia.org/wiki/Comparison_of_disk_cloning_software#Table">en esta tabla de la Wikipedia</a>.</p>
<p><strong>Mis recomendaciones</strong></p>
<p>Aunque no resulta fácil recomendar ya que existen muchas y buenas soluciones ahí fuera, me suelo decantar por:</p>
<ul>
<li>Soluciones comerciales: <a href="http://en.wikipedia.org/wiki/Acronis_True_Image">Acronis True Image</a>. Es tremendamente fácil de usar, el soporte es de alta calidad y la relación calidad precio es excelente ($29.99 la versión Home). Puede ser usado en caliente si utilizamos Microsoft o fuera de línea mediante un medio ejecutable facilitado por el propio producto. Ojo a los sistemas Mac, ya que Acronis no admite <a href="http://en.wikipedia.org/wiki/HFS%2B">HFS+</a></li>
<li>Soluciones no comerciales: <a href="http://en.wikipedia.org/wiki/Clonezilla">Clonezilla</a>. Aunque no admite operaciones en caliente y es puramente <em>offline</em>, es una herramienta sencilla y soporta prácticamente todos los escenarios imaginables. Si se requieren operaciones en caliente, es factible emplear <a href="http://odin-win.sourceforge.net/">ODIN</a>, aunque esta herramienta está limitada a entornos Microsoft.</li>
</ul>
<p>¿Tienes experiencia con alguna de las soluciones de clonado habituales? ¿Quieres recomendarla? Déjanos un comentario :)</p>
<p>Un saludo, </p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/08/21/como-seleccionar-la-herramienta-de-clonado-de-discos-mas-acorde-a-nuestras-necesidades/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Skeletons Hidden in the Linux Closet: r00ting your Linux Desktop for Fun and Profit</title>
		<link>http://www.sahw.com/wp/archivos/2010/08/18/skeletons-hidden-in-the-linux-closet-r00ting-your-linux-desktop-for-fun-and-profit/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/08/18/skeletons-hidden-in-the-linux-closet-r00ting-your-linux-desktop-for-fun-and-profit/#comments</comments>
		<pubDate>Wed, 18 Aug 2010 18:35:27 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Invisible Things Lab]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[Vulnerabilities]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6407</guid>
		<description><![CDATA[Hola, Como habréis notado he respetado el título original del artículo ya que creo que cualquier intento de traducción estropearía un titular que me parece -además de divertido- adecuado. Os dejo este interesante paper de Rafal Wojtczuk de Invisible Things Lab, y lo hago por tres razones: la primera es ilustrar cómo un problema serio [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Como habréis notado he respetado el título original del artículo ya que creo que cualquier intento de traducción estropearía un titular que me parece -además de divertido- adecuado.</p>
<p>Os dejo <a href="http://www.invisiblethingslab.com/resources/misc-2010/xorg-large-memory-attacks.pdf">este interesante <em>paper</em> de Rafal Wojtczuk</a> de Invisible Things Lab, y lo hago por tres razones: la primera es ilustrar cómo un problema serio puede ser resuelto de una manera rápida, consensuada y al gusto de todos los implicados. El 17 de Junio Rafal notificó el problema al equipo de X.org. Tres días más tarde se decide que el problema debe ser discutido con los desarrolladores del <em>kernel</em> de Linux, ya que la manera adecuada de solucionar el problema pasa por parchear el núcleo. El 13 de Agosto Linus Torvalds resuelve le problema con el correspondiente parche, y ayer día 17 de Agosto se publicó este documento.</p>
<p>La segunda razón es dar a conocer el problema. Se trata de una vulnerabilidad descubierta accidentalmente y que al menos está presente desde la introducción hace unos 5 años de la rama 2.6 del núcleo de Linux. Es un problema con consecuencias extremadamente graves, ya que permite la elevación de privilegios a <em>root</em> desde procesos sin privilegiar que tengan acceso al servidor X, si bien no se explota problema alguno en X. </p>
<p>El problema puede ser explotado si un atacante modifica maliciosamente una aplicación que haga uso del servidor (cualquier aplicación con <em>frontend</em> gráfico, por tanto) siendo posible que se logren sobrepasar los mecanismos de seguridad provocando que el proceso corra como <em>root</em>, lo que técnicamente es un compromiso total del sistema. Según se explica en el documento, mediante este ataque es posible escapar incluso del <a href="http://danwalsh.livejournal.com/31146.html">afamado sandbox -X de SeLinux</a>. Casi nada.</p>
<p>El problema se puede solucionar bien parcheando el núcleo (2.6.35.2 y 2.6.34.4 están libres del problema), bien deshabilitando la extensión de intercambio de datos de imágenes entre el cliente y servidor empleando la memoria compartida (MIT-SHM). Tenéis más información de este interesante caso en el blog de <a href="http://theinvisiblethings.blogspot.com/2010/08/skeletons-hidden-in-linux-closet.html">Joanna Rutkowska</a> y los detalles del problema están narrados con detalle en el documento <a href="http://www.invisiblethingslab.com/resources/misc-2010/xorg-large-memory-attacks.pdf">Exploiting large memory management vulnerabilities in Xorg server running on Linux</a>.</p>
<p>Sí, efectivamente, tienes razón: eran tres las razones, y me he reservado la última para el final. El tercer motivo es pensar sobre cuántas vulnerabilidades similares a esta estarán aletargadas entre las millones de líneas del código de Linux. Probablemente muchas, y probablemente la mayoría no están siendo explotadas activamente, si bien tener certeza de esto es imposible. Aunque Linux es un sistema extremadamente eficiente, estable y seguro, no sólo hay esqueletos en los armarios de Redmond. Sirva este ejemplo para ilustrarlo.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/08/18/skeletons-hidden-in-the-linux-closet-r00ting-your-linux-desktop-for-fun-and-profit/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Análisis forense dinámico con Live View</title>
		<link>http://www.sahw.com/wp/archivos/2010/08/17/analisis-forense-dinamico-con-live-view/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/08/17/analisis-forense-dinamico-con-live-view/#comments</comments>
		<pubDate>Tue, 17 Aug 2010 19:25:00 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[Analisis Forense]]></category>
		<category><![CDATA[Live View]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6394</guid>
		<description><![CDATA[Hola, Me gustaría aprovechar este breve inciso en las vacaciones veraniegas para hablar de Live View. Esta herramienta es una de mis predilectas, y quizás sea una de esas muchas aplicaciones de alta calidad que por su especialización pasan desapercibidas para el grueso de los usuarios, si bien dentro del mundo del análisis forense es [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Me gustaría aprovechar este breve inciso en las vacaciones veraniegas para hablar de <a href="http://liveview.sourceforge.net">Live View</a>. Esta herramienta es una de mis predilectas, y quizás sea una de esas muchas aplicaciones de alta calidad que por su especialización pasan desapercibidas para el grueso de los usuarios, si bien dentro del mundo del análisis forense es una herramienta utilizada de modo intensivo, habida cuenta de sus virtudes y su carácter gratuito.</p>
<p>Especialmente orientada para trabajar desde una estación Windows y ofreciendo el mejor soporte para el análisis de sistemas también Windows (el soporte de Linux es parcial, y yo no os lo aconsejo) <em>Live View</em> permite al investigador forense estudiar las imágenes forenses que se hayan recogido para realizar una investigación de la misma desde un punto de vista dinámico, es decir, ejecutando dicha imagen. </p>
<p>Mediante <em>Live View</em> es posible crear una máquina virtual VMware a partir de una imagen forense, lo que posibilita al investigador obtener un punto de vista dinámico de la ejecución del sistema que se quiere analizar tal y como hemos comentado. Tradicionalmente casi todas las herramientas forenses son estáticas: se monta la imagen, se buscan cadenas, se correlacionan los eventos y se observa la relación de los mismos, extrayendo las conclusiones pertinentes. El punto de vista dinámico nos permite observar el sistema en ejecución, lo cual puede ser especialmente interesante si planeamos hacer operaciones como el estudio de los procesos en ejecución, un volcado de memoria, contaminación de los componentes del sistema, lanzar aplicaciones, capturar el tráfico de red, etc. </p>
<p><em>Live View</em> no daña la imagen original, respetando así la validez de las evidencias. Otra enorme ventaja es que, dado que se generan imágenes VMware, es factible gestionar <em>snapshots</em> de las mismas para ir realizando cambios y reviritiéndolos rápidamente si fuera necesario. <em>Live View</em> permite montar y analizar imágenes crudas (dd) tanto de discos completos como de particiones, así como discos físicos (unidos a la máquina mediante USB o Firewire). Los sistemas soportados son Windows 2008, Vista, 2003, XP, 2000, NT, Me, 98 y existe soporte parcial para Linux.</p>
<p>Live View es <em>software</em> libre según GPL y puede ser descargado sin coste desde <a href="http://sourceforge.net/project/showfiles.php?group_id=175252">http://sourceforge.net/project/showfiles.php?group_id=175252</a></p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/08/17/analisis-forense-dinamico-con-live-view/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Las implicaciones del desarrollo tecnológico en la auditoría de sistemas: IBM zEnterprise System.</title>
		<link>http://www.sahw.com/wp/archivos/2010/08/08/las-implicaciones-del-desarrollo-tecnologico-en-la-auditoria-de-sistemas-ibm-zenterprise-system/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/08/08/las-implicaciones-del-desarrollo-tecnologico-en-la-auditoria-de-sistemas-ibm-zenterprise-system/#comments</comments>
		<pubDate>Sun, 08 Aug 2010 11:03:29 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tecnologias de la Informacion]]></category>
		<category><![CDATA[IBM]]></category>
		<category><![CDATA[Mainframe]]></category>
		<category><![CDATA[Mainframe Security]]></category>
		<category><![CDATA[z196]]></category>
		<category><![CDATA[zEnterprise System]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6372</guid>
		<description><![CDATA[Hola, El pasado 22 de Julio IBM presentó el nuevo miembro de su gama más alta de productos de computación. IBM zEnterprise System. En líneas muy generales, zEnterprise System está compuesto por tres componentes principales: núcleos zEnterprise 196 (z196), aceleración de aplicaciones en rack de hardware independiente zEnterprise BladeCenter Extension (zBX) y ejecución multiplataforma con [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>El pasado 22 de Julio IBM presentó el nuevo miembro de su gama más alta de productos de computación. <em>IBM zEnterprise System</em>. En líneas muy generales, <em>zEnterprise System</em> está compuesto por tres componentes principales: núcleos  <em>zEnterprise 196 (z196)</em>, aceleración de aplicaciones en <em>rack</em> de hardware independiente <em>zEnterprise BladeCenter Extension (zBX)</em> y ejecución multiplataforma con un único punto de control centralizado mediante <em>zEnterprise Unified Resource Manager</em>.</p>
<p>Para los que estéis familiarizados con los <em>mainframes</em> de IBM, este nuevo engendro comparte la arquitectura <a href="http://en.wikipedia.org/wiki/Z/Architecture">z/Architecture 2</a> (ARCHLVL 3) con <a href="http://en.wikipedia.org/wiki/IBM_System_z10">System Z10</a>. Impulsado por <a href="http://en.wikipedia.org/wiki/IBM_z196_%28microprocessor%29">procesadores z196 5.2 GHz</a>, formados por cuatro núcleos y con funcionamiento en ejecución fuera de orden u OoOE (<em>Out-of-Order Execution</em>), estas nuevas máquinas soportan hasta 3 TB de memoria DDR3 en una configuración especial de alta disponilibilidad llamada RAIM (<em>Redundant Array of Independent Memory</em>) que proporciona mecanismos de comprobación de errores y corrección de los mismos, lo cual es verdaderamente interesante habida cuenta de lo problemáticos que suelen ser los fallos de cualquier componente <em>hardware</em> de un <em>mainframe</em>, especialmente de la memoria.</p>
<p>Este nuevo juguetito, siempre según el fabricante, incrementa el rendimiento de z10 en un 60% con una reducción del consumo energético del 80%. A mí me parecen números un tanto forzados, seguramente producto de pruebas en laboratorio y no procedentes de una explotación real, aunque seguramente el rendimiento y el consumo han mejorado bastante. Para los que deseéis ampliar conocimiento sobre esta nueva familia, el pasado 28 de Julio se publicó, bajo el formato de <em>Redbooks</em>, <a href="http://www.redbooks.ibm.com/redpieces/abstracts/sg247832.html?Open">zEnterprise System Technical Introduction</a>. Este libro gratuito contiene información sobre z196, zBX y la gestión centralizada, y está especialmente indicado para casi todo tipo de perfiles, ya que no requiere conocimiento previo de la tecnología y terminología <em>IBM System z</em>. A los que les sepa a poco la introducción pueden optar por la guía técnica completa <em><a href="http://www.redbooks.ibm.com/redpieces/abstracts/sg247833.html">IBM zEnterprise System Technical Guide</a>.</em></p>
<p>He querido seleccionar este lanzamiento para ilustrar un inconveniente que sufrimos los que nos dedicamos a la seguridad y a la auditoría de sistemas. La imparable evolución tecnológica trae consigo imparables cambios en la manera en la que gestionamos la seguridad y auditamos los sistemas. Estos cambios los pueden producir cambios en los negocios o cambios en la tecnología que los sustenta. Aquellos que creen que las cosas nunca cambian y que pueden sortear la evolución tecnológica sin refrescar conocimiento están condenados al fracaso, siendo la misma idea es aplicable a los que creen que los negocios siempre se hacen igual y que son invariables en el tiempo. Es por esto que lo primero que debe hacer un auditor es comprender bien, aunque sea la decimonovena vez que audita lo mismo, cuál es la situación actual del negocio y de la tecnología sobre la que tiene que opinar.</p>
<p>Para el caso que nos ocupa, <em>zEnterprise System</em>, parte del cambio de nomenclatura es meramente mercadotécnico, aunque sería injusto asumir que tras el cambio de nomenclatura sólo hay cambios estéticos. Existe un cambio muy relevante en la tecnología subyacente, y esto nos obliga a comprender los cambios para ver hasta qué punto nuestros programas de auditoría y seguridad precisan ser actualizados.</p>
<p>Esta labor de actualización también es relevante para los que explotan estas máquinas y planifican los cambios. Por ejemplo, z196 será el último servidor que soporte ISC-3 para <em>Parallel Sysplex</em>, con lo que los clientes deben migrar al nuevo formato de conexión <em>Parallel Sysplex InfiniBand</em> (PSIFB). Es sólo un ejemplo de los muchos cambios que, como cualquier otro producto que debe ser soportado, se van introduciendo con los cambios de versión. Por citar un ejemplo, imaginaos las repercusiones en la auditoría, derivadas de la nueva apuesta centralizada, que puede tener un cambio de arquitectura completo, donde una transacción determinada que antes pasaba por cinco dominios tecnológicos ahora sólo pase por un par de ellos.</p>
<p>Todos los cambios tienen implicaciones en cómo se aborda el análisis de seguridad o la auditoría de un sistema determinado, con lo que es crucial conocer las modificaciones para realizar un trabajo de calidad. Esto nos recuerda nuevamente la imperiosa necesidad que tenemos los que nos dedicamos a la seguridad y auditoría de infraestructuras tecnológicas de estar, permanente e inexcusablemente, atentos a los cambios de aquello que es susceptible de ser revisado como parte de nuestro cometido profesional.</p>
<p>Un saludo, </p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/08/08/las-implicaciones-del-desarrollo-tecnologico-en-la-auditoria-de-sistemas-ibm-zenterprise-system/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Averigua quien ha visto tu perfil Facebook</title>
		<link>http://www.sahw.com/wp/archivos/2010/08/01/averigua-quien-ha-visto-tu-perfil-facebook/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/08/01/averigua-quien-ha-visto-tu-perfil-facebook/#comments</comments>
		<pubDate>Sun, 01 Aug 2010 21:22:50 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Scams]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6360</guid>
		<description><![CDATA[Hola, ¿Os acordáis de los averigua quien te ha borrado/quien te tiene no admitido del MSN? Ahora que el Messenger ya no está tan de moda los usuarios se están topando con cosas similares especialmente en las redes sociales, como por ejemplo, los averigua quien ha mirado tu perfil Facebook. A tenor de lo publicado [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>¿Os acordáis de los <em>averigua quien te ha borrado/quien te tiene no admitido del MSN</em>? Ahora que el <em>Messenger</em> ya no está tan de moda los usuarios se están topando con cosas similares especialmente en las redes sociales, como por ejemplo, los <em>averigua quien ha mirado tu perfil Facebook</em>. </p>
<p>A tenor de lo publicado <a href="http://www.net-security.org/secworld.php?id=9635">por Net Security</a> parece que hay actividad creciente en este campo, lo cual no me extraña lo más mínimo teniendo en cuenta la popularidad de Facebook, la curiosidad de la gente y su tendencia a creerse cualquier cosa que les llegue por correo. Hay información (incluyendo la captura) sobre este ataque <a href="http://thompson.blog.avg.com/2010/07/and-still-more-facebook-nonsense.html">en el blog de Robert Thompson de AVG</a>. </p>
<p><img src="http://avg.typepad.com/.a/6a00e5539a104188340133f27c3776970b-500wi" alt="facebook" /></p>
<p>El engaño es simple. El cebo es ofrecer una aplicación que permite saber quién ha mirado nuestro perfil en Facebook. Pero la descarga nunca se ofrece, ya que lo que se pide es completar una serie de encuestas (para que tú mismo les des tu perfil actualizado a los atacantes) y registrarse en un servicio que cuesta 20 dólares al mes. </p>
<p>A los que uséis Facebook, especialmente a los que habéis llegado a este artículo buscando fórmulas mágicas: <strong><a href="http://www.facebook.com/help/?faq=12903">no se puede saber quien ha mirado tu perfil</a></strong>. Tampoco puedes ver quien ha visto partes del perfil, como las fotos. Ninguna aplicación desarrollada por terceros permite esta funcionalidad y además, todas aquellas que claman poder hacer estas tareas violan la política de la red social. Si te topas con correos o páginas que te ofrecen este tipo de servicios, haz caso omiso. </p>
<p>Un saludo, </p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/08/01/averigua-quien-ha-visto-tu-perfil-facebook/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Al final lo que cuenta es el dinero</title>
		<link>http://www.sahw.com/wp/archivos/2010/07/29/al-final-lo-que-cuenta-es-el-dinero/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/07/29/al-final-lo-que-cuenta-es-el-dinero/#comments</comments>
		<pubDate>Thu, 29 Jul 2010 17:42:44 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Freestyle]]></category>
		<category><![CDATA[Compras]]></category>
		<category><![CDATA[Dinero]]></category>
		<category><![CDATA[Inversiones]]></category>
		<category><![CDATA[Investment]]></category>
		<category><![CDATA[Money]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6351</guid>
		<description><![CDATA[Hola, Ya lo decía Francisco de Quevedo: poderoso caballero es don Dinero. Sirva este ejemplo para ilustrar, casi 500 años más tarde, que el dinero sigue siendo un poderoso caballero. Especialmente en la informática empresarial. He marcado en rojo el asunto del mensaje para que quede claro que este pequeño artículo no pretende bajo ninguna [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Ya lo decía <a href="http://es.wikipedia.org/wiki/Francisco_de_Quevedo">Francisco de Quevedo</a>: <em>poderoso caballero es don Dinero</em>. Sirva este ejemplo para ilustrar, casi 500 años más tarde, que el dinero sigue siendo un poderoso caballero. Especialmente en la informática empresarial.</p>
<p><img src="http://www.sahw.com/images/misc/oracle_cost_reduction.png" alt="oracle cost reduction" /></p>
<p>He marcado en rojo el asunto del mensaje para que quede claro que este pequeño artículo no pretende bajo ninguna circunstancia publicitar ni a Oracle ni a sus productos, sino emplear su mercadotecnia para ejemplarizar lo que pasa habitualmente en las empresas a la hora de comprar tecnología. Confieso que, tiempo atrás, me costó un poco razonar y comprender que la parte técnica de la tecnología es interesante, pero salvo raras excepciones reservadas a empresas puramente tecnológicas, no es la palanca que mueve el mundo en el mercado empresarial. Lo que cuenta en las empresas es la traducción a términos financieros de los activos que se utilizan para explotar el negocio. Empleando una expresión más coloquial, lo que cuenta es el dinero.</p>
<p>Es por esta razón que el asunto del correo habla de reducción de costes, y no de las bondades técnicas de la solución. Lo cual tiene su lógica, teniendo en cuenta que quien dispone de la chequera para invertir sólo lo hará si ve que esa inversión implica ganancia en el más corto plazo posible. </p>
<p>Este es el típico mensaje de correo que en un círculo puramente técnico suscitaría un interesante debate sobre si la solución en particular es mejor o peor, o más o menos conveniente, pero señoras y señores, los círculos puramente técnicos no son los que deciden qué comprar, cómo y cuando. Si eres uno de esos trabajadores que está en un círculo técnico lo mejor que puedes hacer, en vez de irritarte con los mensajes que contienen escasas o nulas referencias a tu dominio, es tratar de traducirlos a términos económicos. Esto no significa que dejes de hacer lo que debes hacer, que es valorar las cosas desde el punto de vista técnico. Hazlo, y cuando sepas qué solución es la mejor desde el punto de vista tecnológico, traduce las bondades a euros, dólares o la moneda que sea precisa. </p>
<p>Este proceso de dos fases convierte lo que se esperaba de tí en un trabajo de calidad con auténtico valor. ¿Quieres diferenciarte y mostrar tu valía? Este es el camino. Da igual en qué segmento de las TI trabajes, seguridad, explotación, diseño, operaciones, soporte ... este consejo funciona en todas las áreas. Saca el aprobado haciendo lo que debes (valoración técnica) y ve a por la matrícula de honor haciendo lo que nadie suele hacer: traducir al valor económico.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/07/29/al-final-lo-que-cuenta-es-el-dinero/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Análisis forense de ficheros de hibernación Microsoft Windows</title>
		<link>http://www.sahw.com/wp/archivos/2010/07/25/analisis-forense-de-ficheros-de-hibernacion-microsoft-windows/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/07/25/analisis-forense-de-ficheros-de-hibernacion-microsoft-windows/#comments</comments>
		<pubDate>Sun, 25 Jul 2010 12:54:59 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[ACPI]]></category>
		<category><![CDATA[Analisis Forense]]></category>
		<category><![CDATA[hiberfil]]></category>
		<category><![CDATA[Hibernacion]]></category>
		<category><![CDATA[Hibernation]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6332</guid>
		<description><![CDATA[Hola, Tener la posibilidad de cerrar la tapa del portátil y encontrarnos las cosas como estaban al volver a abrir la tapa es una gran ventaja para muchas personas. Desde la aparición de Windows 2000, el sistema operativo de Redmond soporta una función que casi todos hemos empleado en alguna ocasión: la suspensión de estado [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Tener la posibilidad de cerrar la tapa del portátil y encontrarnos las cosas como estaban al volver a abrir la tapa es una gran ventaja para muchas personas. Desde la aparición de Windows 2000, el sistema operativo de Redmond soporta una función que casi todos hemos empleado en alguna ocasión: la suspensión de estado a disco, o <a href="http://en.wikipedia.org/wiki/Hibernation_%28computing%29">hibernación</a>. </p>
<p>La hibernación en el nivel de sistema operativo tiene como principal ventaja no requerir <em>drivers</em> adicionales. Técnicamente hablando también es frecuente encontrar en la literatura referencias al estado de hibernación como ACPI S4 (<a href="http://en.wikipedia.org/wiki/Advanced_Configuration_and_Power_Interface">Advanced Configuration and Power Interface</a>). Este estándar abierto, cuya primera versión data de 1996, fue escrito originalmente por Intel, Microsoft, y Toshiba. En síntesis, y para equipos Microsoft, el estado ACPI S4 se traduce, en términos prácticos, en la creación de un fichero oculto llamado <em>hiberfil.sys</em>, cuyo tamaño total es siempre equivalente a la cantidad de RAM de la máquina. La hibernación sólo es posible si todo el <em>hardware</em> de la máquina cumple con los requisitos ACPI y Plug-and-play, debiendo ser los <em>drivers</em> compatibles con PnP.</p>
<p><img src="http://www.sahw.com/images/forensics/hiberfil/hiberfil.png" alt="hiberfil.sys" /></p>
<p>Este fichero no es más que una imagen de la memoria de la máquina comprimida con un algoritmo que nunca ha sido publicado ... hasta que alguien encontró la manera de manipular estos ficheros.</p>
<p><strong>Accediendo y manipulando ficheros de hibernación. La manera elegante</strong></p>
<p>La manera elegante (y a su vez, adecuada) para analizar ficheros de hibernación es la transformación en volcados forenses que podamos utilizar en nuestras herramientas habituales. La primera referencia sobre cómo realizar esta tarea es obra de Matthieu Suiche, autor en 2008 de una charla BlackHat llamada <em><a href="http://www.blackhat.com/presentations/bh-usa-08/Suiche/BH_US_08_Suiche_Windows_hibernation.pdf">Windows Hibernation File for Fun and Profit</a></em> en la que ofreció detalles acerca de cómo manipular este tipo de ficheros. Suiche, como parte de su proceso de investigación, realizó ingeniería inversa y dedujo cómo estaban comprimidos los ficheros <em>hiberfil.sys</em>. También, como parte del proceso de investigación, Suiche <a href="http://sandman.msuiche.net/">liberó las herramientas Sandman</a> para poder manipular los ficheros de hibernación. </p>
<p>Lo que en su día fue Sandman es hoy en día <a href="http://moonsols.com/blog/9-moonsols-windows-memory-toolkit">Moonsols Windows Memory Toolkit</a>, que tiene una versión comercial y una versión <em>community</em> que podéis descargar y usar. Dentro del juego de herramientas hay una aplicación llamada <em>hibr2bin</em> que puede ser utilizada para la conversión.</p>
<p><img src="http://www.sahw.com/images/forensics/hiberfil/hibr2bin.png" alt="hibr2bin" /></p>
<p>También es posible convertir ficheros de hibernación a una imagen cruda <a href="https://www.volatilesystems.com/default/volatility">empleando Volatility</a>, que dispone de un módulo llamado <em>hibinfo</em> basado en el código de Suiche. Este módulo permite generar una imagen legible a partir del fichero de hibernación.   </p>
<p><img src="http://www.sahw.com/images/forensics/hiberfil/volatility.png" alt="volatility" /> 	</p>
<p>Una vez obtenida una imagen lineal, es trivial analizar los contenidos. Ya que hemos hablado de Volatility, <a href="http://www.sahw.com/wp/archivos/2008/12/02/analisis-forense-de-memoria-en-sistemas-windows/">ojead este artículo</a> para tomar alguna idea sobre cómo realizar el análisis. También podéis ojear los contenidos de <a href="http://www.sahw.com/wp/archivos/2008/12/08/mas-analisis-forense-de-memoria-en-sistemas-windows-mandiant-memoryze-y-auditviewer/">este otro artículo</a>.</p>
<p><strong>Strings en Unix. Una manera rápida de evaluar los contenidos de los ficheros de hibernación.</strong></p>
<p>Si lo que queremos es hacer una evaluación rápida de los posibles contenidos del fichero, sin tener que generar una imagen legible, es posible buscar en los contenidos del fichero una vez extraídas las cadenas. </p>
<p>Estos son algunos ejemplos de los contenidos de mi fichero de hibernación:</p>
<p><em>Algunos usuarios y servicios de red:</em></p>
<p><img src="http://www.sahw.com/images/forensics/hiberfil/usuarios.png" alt="usuarios" /> 	</p>
<p><em>Credenciales de Filezilla:</em></p>
<p><img src="http://www.sahw.com/images/forensics/hiberfil/filezilla.png" alt="filezilla" /> </p>
<p><em>Administrador de router, contraseña y contraseña wireless:</em></p>
<p><img src="http://www.sahw.com/images/forensics/hiberfil/router.png" alt="router" /> </p>
<p><strong>¿Cómo solucionar el problema?</strong></p>
<p>Aunque la hibernación <a href="http://support.microsoft.com/kb/920730">es una funcionalidad que se puede desactivar</a>, el primer pensamiento que nos puede venir a la mente para protegernos ante la recuperación indeseada del estado de hibernación quizás sea el cifrado completo del disco. Esto, que dicho sobre el papel suena fácil, es en realidad un problema difícil de solucionar. Habida cuenta de que Microsoft no proporciona APIs para manipular el proceso de hibernación, los procesos de cifrado de este fichero se basan (con la excepción de <a href="http://es.wikipedia.org/wiki/BitLocker_Drive_Encryption">BitLocker</a>, cifrado nativo de Microsoft) en la modificación de componentes de Windows que no están documentados, con lo que ante cualquier cambio por parte del fabricante los medios escogidos para el cifrado podrían tornarse inútiles. La situación de ventaja que tiene BitLocker sobre otros medios es un tema que sigue suscitando polémica, y que sigue sin estar plenamente resuelta.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/07/25/analisis-forense-de-ficheros-de-hibernacion-microsoft-windows/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>3-D Secure (Verified by Visa, MasterCard SecureCode). El principio del fin</title>
		<link>http://www.sahw.com/wp/archivos/2010/07/20/3-d-secure-verified-by-visa-mastercard-securecode-el-principio-del-fin/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/07/20/3-d-secure-verified-by-visa-mastercard-securecode-el-principio-del-fin/#comments</comments>
		<pubDate>Tue, 20 Jul 2010 20:21:21 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Card not present]]></category>
		<category><![CDATA[CNP]]></category>
		<category><![CDATA[Fraude]]></category>
		<category><![CDATA[Mastercard]]></category>
		<category><![CDATA[MasterCard Securecode]]></category>
		<category><![CDATA[Tarjeta no presente]]></category>
		<category><![CDATA[Verified by Visa]]></category>
		<category><![CDATA[VISA]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6319</guid>
		<description><![CDATA[Hola, Hace algunos años se introdujo por parte de las marcas lo que hoy se conoce como 3-D Secure. La idea no era mala: ponerle coto al fraude con tarjeta no presente (card not present fraud), que es aquel que se consuma disponiendo de los datos de la tarjeta y no de la tarjeta en [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>Hace algunos años se introdujo por parte de las marcas lo que hoy se conoce como <a href="http://en.wikipedia.org/wiki/3-D_Secure">3-D Secure</a>. La idea no era mala: ponerle coto al fraude con tarjeta no presente (<em>card not present fraud</em>), que es aquel que se consuma disponiendo de los datos de la tarjeta y no de la tarjeta en sí. Para reducir los eventos de fraude, <em>3-D Secure</em> introdujo una contraseña que serviría para confirmar que somos los legítimos propietarios de la tarjeta que pretendemos emplear. En este escenario que muchos conoceréis, al introducir los datos de tarjeta se nos transporta a una pantalla en la que introducimos, como parte del proceso de compraventa, la contraseña que hayamos especificado en nuestro programa <em>Verified by Visa</em> o <em>MasterCard SecureCode</em> para la tarjeta que estemos usando. Sin introducir esta contraseña no es posible completar la operación, independientemente del hecho de conocer el PAN, la fecha de caducidad, el titular y el código de verificación.</p>
<p>Este protocolo se ideó con buenas intenciones, pero tiene un error de diseño mortal de necesidad consistente en la creencia de que las contraseñas serían eternamente suficientes para poder impedir el fraude. Durante años nadie ha hecho nada para mejorar lo que a todas luces era mejorable, algo que ha quedado patente con la banca a distancia y el fracaso de las estrategias de autenticación de personas basadas en contraseñas. </p>
<p>Tal y como ha evolucionado el crimen tecnológico, salir a la red a realizar operaciones financieras protegiendo nuestros activos sólo con contraseñas es una receta para el desastre. Los responsables son los de siempre, los <em>amigos de lo ajeno</em>, que en vez de dormirse en los laureles de la lucha contra el fraude innovan todos los días y no dejan títere con cabeza aprovechando cualquier resquicio de debilidad, evidenciando, tal y como hemos explicado, que los métodos tradicionales de autenticación están absolutamente muertos a todos los niveles. Ya lo descubrimos tiempo atrás con la banca a distancia y <a href="http://www.scmagazineus.com/zeus-now-spoofing-visa-mastercard-programs/article/174635/">hoy confirmamos que con el comercio electrónico, como no podía ser de otro modo, pasa igual</a>. Los ejemplares de Zeus <a href="http://www.businessweek.com/idg/2010-07-14/zeus-trojan-attempts-to-exploit-mastercard-visa-security-programs.html">atacando al protocolo 3-D Secure</a> son una clara evidencia de ello.</p>
<p>El comercio electrónico del siglo XXI merece una seguridad acorde a los tiempos que corren. <a href="http://www.sahw.com/wp/archivos/2009/10/20/autenticar-transacciones-no-a-las-personas/">El camino es autenticar transacciones, no a las personas</a>. Espero que la más que previsible proliferación de este tipo de ataques sirva para poder acercar a los titulares de las tarjetas medios verdaderamente seguros para operar en Internet, aunque mucho me temo que a tenor de lo ocurrido en la banca a distancia, pasará mucho tiempo antes de que veamos medios realmente seguros disponibles para todos. Espero equivocarme.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/07/20/3-d-secure-verified-by-visa-mastercard-securecode-el-principio-del-fin/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Productos y servicios de seguridad. La importancia del ciclo y el personal de ventas</title>
		<link>http://www.sahw.com/wp/archivos/2010/07/12/productos-y-servicios-de-seguridad-la-importancia-del-ciclo-y-el-personal-de-ventas/</link>
		<comments>http://www.sahw.com/wp/archivos/2010/07/12/productos-y-servicios-de-seguridad-la-importancia-del-ciclo-y-el-personal-de-ventas/#comments</comments>
		<pubDate>Mon, 12 Jul 2010 20:05:45 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Freestyle]]></category>
		<category><![CDATA[Sales]]></category>
		<category><![CDATA[Ventas]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=6310</guid>
		<description><![CDATA[Hola, A lo largo de los años he ocupado distintos puestos relacionados con la seguridad. Durante una buena temporada fui un consultor de seguridad con foco exclusivo en ventas, una figura bastante usual en el mercado de trabajo. Es una tarea que realicé con sumo gusto y que he realizado en otras ocasiones, y que [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p>A lo largo de los años he ocupado distintos puestos relacionados con la seguridad. Durante una buena temporada fui un consultor de seguridad con foco exclusivo en ventas, una figura bastante usual en el mercado de trabajo. Es una tarea que realicé con sumo gusto y que he realizado en otras ocasiones, y que realizo con alegría cuando se me requiere: Creedme que no hay nada más gratificante que sentirte identificado con los colores de tu empleador y salir al ruedo a darlo todo, ofreciendo tus productos y servicios con la esperanza de resolver un problema en un cliente potencial.</p>
<p>Comerciales, ejecutivos de cuentas, <em>account managers</em>, personal de desarrollo de negocio, ... hay muchas maneras de definir a los profesionales que se dedican a las ventas. También durante el transcurso de estos años he podido verificar que muchos de estos profesionales son generalmente objeto de menosprecio e incluso burla - <em>es un vendehumos, ha venido a colarnos un gol por la escuadra, menuda moto nos quiere vender, no tiene ni puñetera idea</em> - ¿quién no se ha quejado de la actuación de un comercial en alguna ocasión? Ni siquiera el mundo de la seguridad se libra de que, como en todos los negocios, podamos sufrir la visita de personal de ventas de escasa o ninguna cualificación que al final sólo nos deja un sabor agrio, sensación de tiempo perdido y una mala imagen de la empresa a la que representaba.</p>
<p>No obstante generalizar es siempre peligroso. No siempre el personal de ventas es, por definición, malo. Hay profesionales extremadamente cualificados que saben presentar sus productos y servicios de una manera convincente y oportuna, siendo la oportunidad la combinación de conveniencia, efectividad y adecuación. Ciertos servicios de seguridad son extremadamente complejos y por tanto el proceso de preventa es largo, tedioso y sobre todo, requiere un conocimiento muy profundo de lo que se quiere vender y de los negocios donde opera nuestro potencial comprador. Es imposible, sin un buen personal de ventas, prosperar en este tipo de operaciones, porque el ciclo de venta se puede extender en el tiempo y requiere profesionalidad continua: al más mínimo desliz podemos perder el contrato. Y un desliz puede ser algo tan simple como que te pregunten por un aspecto del proyecto y dudar más de la cuenta en la respuesta. Por todos es sabido lo difícil que es construir confianza y lo fácil que es perderla. Tirar por la borda 30 o 60 días de labor de preventa por una respuesta errónea o poco convincente es, por desgracia, algo plausible.</p>
<p>Igual que la experiencia me dice que siempre es posible toparse con un comercial ineficaz, desmotivado y poco orientado, la misma experiencia me dice que hay muchas empresas que se sostienen por la brillante actuación de su personal de ventas, especialmente en el mundo de la venta de servicios y productos complejos. La diferencia entre el aspirante a una comisión y un profesional de las ventas es que el segundo siempre te transmite la sensación de que su ayuda es necesaria y que la agradeceremos, y te demuestra en cada paso del proyecto que domina la materia, adelantándose a tus necesidades y construyendo a medida que avanza el ciclo una solución atractiva, personalizada, fiable y útil para resolver problemas reales que es preciso resolver. </p>
<p>Quizás buena parte de la mala fama que arrastra el personal de ventas tenga que ver precisamente por la actuación de quien debería cultivar y beneficiarse de un buen ciclo de ventas en primer instancia. Quizás los primeros en minarse el camino sean los propios empresarios, que muchas veces entienden que cualquiera puede ser comercial a cambio de unos pocos euros al mes y un 10% de comisión sobre ventas, y que cualquiera que sepa descolgar un teléfono, enviar unos PDF por correo o ponerse un traje y una corbata para entregar a puerta fría unos folletos está cualificado para construir negocios, ya se vendan aspiradoras, enciclopedias o servicios de seguridad. Quizás también buena parte de la culpa sea de aquellos mercenarios que, aún estando bien pagados y considerados, lejos de prosperar, aprender e involucrarse, sólo se centran en pasar más kilómetros y dietas de las consumidas, en justificar que han hecho las 50 llamadas que les han pedido (y ni una más, faltaría más)  y de poner la mano a fin de mes sin que les preocupe un bledo la salud financiera de quien les paga. Mire por donde se mire el mundo de las ventas está por lo general devaluado, y la culpa la tienen todos los integrantes de la cadena.</p>
<p>Lamentablemente nadie debe olvidar que los negocios viven de los ingresos, y que los ingresos provienen de las ventas. Que nadie se extrañe pues que la salud de la cuenta de resultados dependa directamente de lo buenos que sean los vendedores y lo motivados que estén. ¿Por qué tan pocos comprenden entonces que lo más lógico sería cuidar al personal de ventas? ¿Por qué, salvo honrosas excepciones, los puestos comerciales siguen siendo de escasa cualificación y con perfiles salariales que rozan la vergüenza? ¿Por qué mantenemos la mentalidad de comercial igual a mano de obra barata fácilmente reemplazable, y por qué los malos comerciales sólo siguen centrados en cómo sacar unos euros más a toda costa, totalmente ajenos a involucrarse y sacrificarse?</p>
<p>Demasiadas interrogantes abiertas en un campo donde todo debería estar más claro.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2010/07/12/productos-y-servicios-de-seguridad-la-importancia-del-ciclo-y-el-personal-de-ventas/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
