|-----------------------------------------------------------------------------|
  [ 7a69#14 ]                                                  [ 21-10-2002 ]
 \                                                                           /
  \-------------------------------------------------------------------------/
   { 3 - Del fin de los tiempos                                 }{ MemoniX }
   |-----------------------------------------------------------------------|



 --==[ Un poco de Microhistoria ]==-----------------------------------------

 Al igual que todo tiene un fin tambien tiene un principio, estando los 
 origenes de la seguridad y la inseguridad no demasiado distantes en el 
 tiempo, pudiendo afirmar que el concepto de seguridad se empezo a 
 desarrollar a principios y mediados de los aos 70 cuando se empezo a pensar
 en el desarrollo de sistemas multiusuario, siendo muchos de estos informes
 clasificados como confidenciales.
 Estos primeros sistemas multiusuario que vieron la luz eran bastante
 precarios en cuestiones de seguridad, siendo sus metodos de seguridad
 bastante faciles de traspasar, siendo estas tecnicas de antiseguridad ya
 conocidas por pequeos grupos de ingenieros a mediados de los aos 60
 siendo por aquel entonces aplicables al sistema operativo IBM OS-360 MFT
 sirviendo para ganar permisos de superusuario, pero no siendo este sistema
 operativo el unico con problemas de seguridad, ya que evaluaciones de 
 seguridad del sistema MULTICS encontraron fallos que permitian acceder y
 modificar informacion protegida, siendo estos fallos introducidos por el
 ingeniero que desarrollo dicho sistema y no por problemas de diseo,
 pasando algo similar en el sistema operativo Univac Exec-VIII al tener
 problemas con sus mecanismos de almacenaje de la informacion, siendo 
 escrito el 'exploit' para llevar a cabo tales ataques por David Stryker,
 pudiendo ser este uno de los primeros 'exploits' de la historia, aunque 
 este mismo nunca llego a ser distribuido.
 En dicha epoca para llevar a cabo tales ataques se necesitaba un profundo
 conocimiento del hardware y software a tratar, por lo que muy pocas personas
 eran siquiera capaces de imaginar que tales ataques eran viables a nivel
 practico.

 En los aos 70 la penetracion de computadoras a traves de una red era un
 tema de ciencia ficcion, habiendo de hecho una novela sobre el tema, "The
 Shockwave Rider", siendo a mediados de los aos 80 cuando el concepto de
 redes de computadoras se empezo a ver como una realidad, punto a partir del
 cual tales ataques se empezaron a tener en cuenta, habiendo sido por ejemplo
 desarrollado ciertos tipos de gusanos en los laboratorios de Xerox pudiendo
 haber servido al menos como inspiracion para tales propositos, aunque por
 esta epoca las intrusiones eran debidas a la neglicencia de los 
 administradores y vendedores, los cuales no tomaban demasiado en serio tales
 problemas.

 Un poco mas tarde el sistema operativo Unix empezo a tomar fuerza, siendo
 distribuido sobre todo en entornos academicos, donde se creaban grandes
 redes de maquinas en un entorno autentificado, es decir si una maquina se
 veia comprometida automaticamente el resto tambien lo estaba, siendo mas o
 menos a mediados de los aos 80 cuando surgieron los bien famosos virus
 informaticos, que venian a engrosar el cumulo de problemas para los
 administradores de sistemas.
 Otros tipos de vulnerabilidades como las race conditions se cree que tienen
 su origen en 1988, siendo Robert T. Morris la persona que hipotetizo el
 exploit para tal vulnerabilidad, exploit que fue implementado por su hijo
 Robert T. Morris Jr., ocurriendo en noviembre de 1988 el primer ataque a
 traves de Internet, donde dicho gusano tambien se aprovechaba de los
 conocidos buffer overflows, siendo tambien el codigo de dicho gusano un
 crackeador de contraseas, todo un exploit para el que el mundo no estaba
 preparado, ante lo que DARPA contesto con la creacion del actual CERT.

 En el intervalo de tiempo 1988-1996 las intrusiones llevadas a cabo por los
 buffer overflows eran relativamente escasas, siendo en 1996 cuando se
 publico un articulo explicando como llevar a cabo tales ataques, estando por
 tanto a partir de entonces disponible a la 'masa' tal conocimiento.
 Sobre 1992 aparecieron las llamadas 'rootkits' lo que tambien tuvo como
 consecuencia que el numero de ataques hacia maquinas conectadas a Internet
 se siguiera incrementando.
 Otro tipo de vulnerabilidades como TCP hijacking fueron hipotetizadas por
 Steve Bellovin en 1989, no estando disponibles exploits para llevar a cabo
 tales ataques hasta mas o menos 1995.

 Desde entonces hasta nuestros dias se ha notado lo siguiente, el grado de
 complejidad de los ataques tiende a crecer, mientras que la cantidad de
 conocimientos para llevar a cabo tales ataques ha disminuido de una forma
 espectacular. Estando el origen de dichos problemas en la mayoria de las
 veces en la misma clase de errores, los cuales se repiten una y otra vez.

 Una vez dicho a cierto nivel el origen de los problemas de seguridad 
 existentes, es hora de hablar del fin de tales problemas.

 "Pues las manos mortales que han hecho inmortal?"
                              [Lucio Anneo Seneca]

 --==[ ISO 4N71-31337 ]==---------------------------------------------------

 Actualmente en muchas ocasiones dejamos nuestro trabajo, seguridad y 
 nuestras vidas en manos del software, siendo este la base de control de la
 computadora, pero aun asi parece que la 'masa' no se ha concenciado con el
 problema del software, con la enfermedad que este sufre.

                  "El software sufre una afliccion cronica"                     
                                                [Tiechrow]

 Algunos se preguntaran cual es la cuestion sobre la que hay que concenciarse
 ya que estan absolutamente perdidos no sabiendo realmente que es lo que
 tienen entre manos, se ve a la programacion como un arte solo al alcance de
 unos pocos y no como lo que realmente es, un pequeo aspecto de todo el
 entramado que constituye la ingenieria.

 "El tema [lenguajes de computadora] parecia estar compuesto de un uno por
 ciento de ciencia y de un 99 por ciento de hechiceria, y esta mezcla tenia
 que cambiarse"
                   [Niklaus Wirth, Conferencia por el Premio Turing de 1984]

 Para intentar solucionar este problema existe un cierto campo del saber 
 llamado ingenieria del software la cual aun esta en crecimiento, siendo su
 objetivo el de desarrollar y mantener software de calidad, cuestion que 
 llevaria a la extincion a los hackers como son estos entendidos a dia de hoy
 ampliamente, dejandoles sin juego al que jugar, hecho que ocurrira cuando se
 produzca la muerte del 'programador' que traera el nacimiento del 'ingeniero
 del software'.
 Este hecho es algo que ocurrira inevitablemente, pudiendo poner como ejemplo
 del porque a otros ambitos de la ingenieria, un ingeniero de caminos que
 comete una neglicencia a la hora de construir un puente es llevado a juicio
 para aclarar el grado de responsabilidad que ha tenido en cualquier tipo de
 accidente ocurrido con su 'obra'.
 Es decir en un futuro solo podran programar aquellas personas que cumplen
 ciertos requisitos ya que el desarrollo defectuoso de software sera causa
 de enjuiciamiento, siendo esto algo totalmente necesario ya que es necesario
 'invertir' en el negocio propio ya que si no se hace este perdera calidad,
 pudiendo pasar algo semejante a lo ocurrido en la industria del metal en USA
 en los aos 50-60, ya que la dejadez en la puesta al dia del negocio propio
 puede llevar a este a la quiebra.

 Estudios actuales revelan que el 50-70% del esfuerzo dedicado a un programa
 tienen lugar una vez que este ha sido entregado, es decir estamos ante
 software 'defectuoso'.

                      "Defecto: anomalia del producto"                        
  [IEEE Standard Dictionary of Electrical and Electronics Terms, IEEE 100] 

 Siendo este un hecho que se permite sin intentar realmente llegar a la causa
 del problema, ya que actualmente los supuestos expertos en seguridad para
 intentar solventar tales problemas realmente se agarran al vacio al igual
 que una persona cuando se ahoga, teniendo esto una explicacion obvia, la
 'supervivencia' de su negocio, mientras que en el otro bando, en el de la
 industria del software podemos ver como esta cuestion se ha convertido en
 algo cotidiano, la generacion de errores se ve como algo inherente en el
 mundo de la programacion, siendo esto una total estupidez que queda
 perfectamente plasmada en la siguiente cita puesta sin ninguna variacion

 "Frankly, one of the challenges facing Microsoft is that many of its
 employees have not suffered much failure yet. Quite a few have never been
 involved with a project that didn't succeed. As a result, success may be
 taken for granted, which is dangerous... When you're failing, you're forced
 to be creative, to dig deep and think hard, night and day. Every company
 needs people who have been through that"
                             [Bill Gates, The Importance of Making Mistakes]

 disponemos de las balas de plata necesarias para acabar con tales actitudes
 y creencias, pero aun asi no son empleadas, con lo que solo se consigue que
 la secta proselitista que conforma el hack siga creciendo.   
 
 No es mi funcion ni el objetivo de este texto discutir la 'validez' de los
 estandares de calidad ISO 9000, ISO 9001, de las directrices ISO 9000-3, de
 las herramientas CASE, de las tecnicas MEPS, de los controles GTC, de la
 logica en tiempo real o de los enfoques de sala limpia, ya que aunque estos
 fueran perfectos para nuestras necesidades no serian llevados a cabo debido
 a lo dicho anteriormente, el campo de la programacion no esta totalmente
 formalizado, no existe un marco actual que determine las responsabilidades
 que contrae un programador una vez que entrega su producto al 'mundo'.

 Aunque tambien hay que decir que estas reflexiones estan encaminadas hacia
 el 'mercado comun', es decir es inimaginable que en un transbordador
 espacial a mitad de camino hacia Marte se viese un mensaje similar a este

 ERROR 17
 SUBINDICE DEL ARREGLO FUERA DE INTERVALO
 PROGRAMA ABORTADO

 por el simple hecho de que en tales entornos el 'ingeniero de software' ya
 ha sustituido al 'programador', debido a la muerte de este, causada por el
 mismo.
 Siendo esto algo que como ya dije dejaria fuera de juego a muchos grandiosos
 hackers, arrojandoles de su 'darkhalla' particular, ya que una vez que este
 hecho tenga lugar el numero de programas 'defectuosos' disminuira por no
 decir que casi desaparecera a niveles practicos, teniendo tambien como ayuda
 la inmensa base de datos con que actualmente contamos sobre 'software
 defectuoso', la cual deberia de servir como estudio para no tropezar dos
 veces con la misma piedra.

 "Experiencia es el nombre que damos a nuestras equivocaciones"
                                                 [Oscar Wilde]

 "Si conoces al enemigo y te conoces a ti mismo, no tendras que temer el
 resultado de cien batallas"
                                                                   [Sun Tzu]

 Sin tener tampoco que olvidar que en ciertas partes es el cliente el que
 tambien influye para llevar a un producto a un resultado no satisfactorio

 "Se que cree que entiendo lo que piensa que dije, pero no estoy seguro de 
 que se de cuenta de que lo que escucho no es lo que yo quise decir"
                                                           [Cliente anonimo]

 pero para el caso que nos trae este factor no esta entre los implicados.                  

 Por supuesto para que esto se llegue a producir de una manera global es
 necesario que se den ciertos factores, factores que ya estan en marcha y
 que son irreversibles:

 El comercio actual en Internet no es demasiado importante por ello las 
 empresas y gobiernos aun no han tomado cartas definitivas en el asunto, con
 el paso de los aos la sociedad se ira tecnificando con lo que la gente
 perdera el miedo totalmente a la tecnologia y a Internet, es decir la
 'sociedad' entera demandara el comercio por Internet siendo en ese momento
 cuando los gobiernos y multinacionales se lanzaran a la conquista total del
 sexto continente, Internet.
 Sera en ese momento cuando se vea como un hecho imprescindible la 
 profesionalizacion total de la informatica, la no aceptacion de errores,
 momento en el que las conocidas listas de seguridad perderan su principal
 funcion ya que no habra software defectuoso sobre el que hablar como pasa
 en la actualidad, aunque tambien habria que decir que parte de la funcion de
 tales listas no es sino la construccion de un 'censo activo' por parte de
 ciertas entidades de la gente interesada en ciertos temas que supone un 
 cierto riesgo para la sociedad, al igual que un campo de cultivo para 
 personas que buscan fama y fortuna y el medio por el cual las empresas y
 profesionales de la seguridad subsisten, de hecho muchos grandiosos hackers
 cuando participan en tales listas creen ser los jugadores principales del
 'juego' cuando no son mas que simples titeres de los verdaderos jugadores,
 aquellos interesados en que tales listas existan ya sea por motivos
 economicos o de control social.

 "No tienes enemigos? Es que jamas dijiste la verdad o jamas amaste la 
 justicia?"
                                                    [Santiago Ramon y Cajal]

 Por otro lado es previsible que dentro de un determinado numero de aos el
 posteo hacia las llamadas listas de seguridad disminuya en gran medida, 
 actitud que promueve el llamado 'blackhat' y que llevara de nuevo a provocar
 que los estamentos gubernamentales y de mando se tomen totalmente en serio
 el problema de la seguridad informatica, ya que las vulnerabilidades se
 seguiran encontrando y explotando pero con la diferencia actual de que las
 entidades encargadas de mitigar tales asuntos estaran totalmente a ciegas,
 impotentes ante la situacion generada, por lo que de nuevo sera un tema
 imprescindible el poner fin a tal situacion, cosa que puede hacer la maquina
 del estado ya que esta a niveles practicos de poder esta por encima de
 cualquier grupo de individuos; la situacion actual, el hack como es 
 entendido por la masa llegara al colapso siendo algo irreversible. 

 "El mal no esta en tener faltas, sino en no tratar de enmendarlas"
                                                        [Confucio]

 Es en este momento cuando podemos hablar del 'hackeo' de la realidad, el 
 cual es promovido principalmente por un grupo de personas llamadas 
 periodistas los cuales creen ser los seores del conocimiento por lo que
 creen saber la 'verdad' sea cual sea el tema que traten

 "Los sabios son los que buscan la sabiduria; los necios piensan ya haberla
 encontrado" 
                                                        [Napoleon Bonaparte]      

 sirviendose para ello de la presdigitacion dialectica de la que hacen uso,
 haciendo muchas veces del engao su profesion, al hacer pasar por verdades
 ciertos intereses particulares haciendolos respetar como tal

 "En lo tocante a la ciencia, la autoridad de un millon no es superior al 
 humilde razonamiento de una sola persona"
                                                           [Galileo Galilei]

 "Los sabios famosos no sirven a la verdad sino a la supersticion del pueblo"
                                         [Asi hablaba Zaratustra, Nietzsche]

 siendo ayudados en la tematica de la seguridad/inseguridad por las empresas
 de seguridad en un intento de mantener en buena salud a su negocio, y todo
 ello por una simple razon, cuestiones como el 'hackeo' de maquinas o los
 virus informaticos no deberian de ser noticia por el mero hecho de que son
 asuntos totalmente triviales sin ninguna importancia, ayudando solo con su
 difusion a la creacion de nuevas generaciones de descerebrados, lo cual de 
 una manera indirecta favorece a estas empresas ya que tendran en un futuro
 nuevos 'titeres' con los que hacer negocio, por supuesto generalizar no es
 algo bueno ya que tambien hay periodistas verdaderamente conscientes de su
 papel, pero en este caso la inferencia me lo permite debido a que la mayoria
 de estos cuando tratan este tipo de noticias solo demuestran su 
 desconocimiento tecnico, al elevar al grado de genios a las personas que se
 dedican a tales temas, al designar como temas complicados tecnicamente a 
 tales asuntos o al tratar como noticia a tales trivialidades

 "Los que saben mucho se admiran de pocas cosas, y los que no saben nada se
 admiran de todo" 
                                                        [Lucio Anneo Seneca]

 por lo que deberiamos de afirmar que ser hacker no es importante, cosa que
 por supuesto estos mismo niegan en un intento de salvar sus dominios,
 siendo esto algo que pasara irremediablemente,

                 "Regnabo, Regno, Regnavi, Sum sine regno"  
               (Reinare, Reino, he reinado, carezco de reino)
              [Inscripcion en la rueda de la fortuna del Tarot]         

 "Hariamos un gran negocio comprando al hombre por lo que vale y vendiendole 
 por lo que el cree que vale"
                                                        [Napoleon Bonaparte]

 dando de nuevo un ejemplo de su desconocimiento tecnico, ya que creen estar
 por encima del concepto de 'ingeniero' o del concepto de 'tecnologo' cuando
 son simples espectadores de la tecnologia a la que nada aportan, a estos 
 mismos se les podria denominar como maestros del cerebro de la sanguijuela 
 ya que solo se 'contentan' con su microuniverso, solo tienen ojos para el
 y aun asi creen ser conocedores de la 'tecnica' cuando solo se concentran
 en el mas nimio de los rincones de esta misma, dando a esta importancia
 capital y es que pese a quien pese no tiene la misma complejidad el diseo
 de un firewall de mision critica que el de un caza sin cola vertical, a la
 vez que no es igual de complejo programar un exploit usando todas las
 tecnicas conocidas que la programacion de un helicoptero mediante tecnicas
 fuzzy logic, por lo que de nuevo deberiamos de decir que ser hacker no es 
 importante.
 Otros grandiosos hackers afirman estar en disposicion de la verdad, en 
 cuanto a que son diferentes de la masa, afirman ser capaces de pensar mas
 y mejor que el resto cuando apenas han llegado a abrir un ojo estando como
 el resto de la 'masa', dormidos y con el cerebro corrompido,

 "Una vez que despiertes sera para siempre"
                                         [Asi hablaba Zaratustra, Nietzsche]

 siendo una parte mas del rebao que conforma la masa, ya que la mayoria de
 ellos se limita simplemente a seguir el camino, la vida de otros, no
 viviendo su propia vida

 "Abandona los grandes caminos, sigue los senderos"
                                       [Pitagoras]

 creando nuevos idolos, reverenciando lo ajeno, demostrando unicamente con
 esto 'tics teistas' que deben de ser surprimidos, ya que con ellos solo se 
 consigue que sigan generandose nuevos 'seores oscuros' o farsantes 

 "La creencia no es el principio sino el fin de todo conocimiento"
                                                         [Goethe]

 "Triste epoca la nuestra! Es mas fcil desintegrar un atomo que un 
 prejuicio"
                                                           [Albert Einstein]

 siendo tambien otro ejemplo de su prepotencia que solo indica
 desconocimiento la ligereza que tienen muchos de estos hackers para verse
 capaces de tratar con asuntos como la 'democratizacion del conocimiento',
 ya que muchos creen tener la potestad suficiente como para decidir quien 
 puede y quien no tener el derecho de acceder a ciertos conocimientos, en un
 reflejo de su creencia de que el resto de la humanidad es hemiplegica siendo
 ellos los unicos poseedores de cierta capacidad intelectual, inculcando un
 despreciable sentimiento de elite, cuando este tipo de personas suelen
 encontrar interes en cosas planas como la penetracion en maquinas ajenas
 al igual que otras personas que consideran interesante el mundo del corazon.

 Entre todo el elenco de 'sabios famosos' que sirven a la supersticion de la
 'masa' podemos encontrar a aquellos que en un principio se inventaron el
 termino o el concepto de 'hacker', perteneciendo esta gente a ciertos
 entornos tecnicos del mas alto nivel como el MIT, pero el que sean gente muy
 capaz tecnicamente no es obice para que estos mismos digan estupideces, las
 cuales con el paso del tiempo llegan a creerse ellos mismos, como ejemplo
 se puede citar el conocido Jargon en el que podemos encontrar tonterias 
 tales como 'black art', 'black magic', 'wizard', 'voodoo programming', etc,
 terminos estos carentes de sentido, los cuales solo dan a entender un
 desconocimiento del mundo de la tecnica, al igual que cierto grado de 
 prepotencia ya que estos mismos hackers se autodenominan no se sabe porque
 razon 'wizards' de no se sabe que 'pseudociencia'.

 "Las creencias antiguas son dificiles de erradicar incluso aunque sean 
 demostrablemente falsas" 
                                                          [Edward O. Wilson]

 Mas ejemplos de este mismo tipo podrian ser el hecho de como estos mismos
 hackers superponen ciertos productos, sistemas o lenguajes sobre otros, como
 es el caso del lenguaje C, el cual es propenso a errores y solo es realmente
 eficiente si se conoce la maquina en la que se trabaja, sobre otros 
 lenguajes de programacion o el sistema operativo Linux sobre todo el 
 conjunto de los demas sistemas operativos, conjunto que es mas extenso de lo
 que se piensa, actitud que solo demuestra que la mayoria de estos hackers
 solo son practicones sin base, cosa que de nuevo demuestran cuando estos
 mismos afirman que fueron hackers los que construyeron Internet o la
 mayoria de la tecnologia actual de la computacion, sirviendo solo esto para
 'menospreciar' conceptos que existen desde mucho antes de que se pronunciara
 por primera vez la palabra hacker, ya que llamar hackers a personalidades
 como Knuth o Dijkstra es un insulto en toda regla, aunque estos hackers ya
 parecen estar acostumbrados a menospreciar, insultar y rebajar a su nivel
 todo tipo de conceptos, como pueden ser el de 'I+D' o el de 'tecnica', lo
 cual solo sirve para crear 'clones' o 'pseudocientificos' con la ROM
 corrompida, haciendo que estos temas entren en el grado de creencia, siendo
 las cuestiones de creencia bastante dificiles de combatir.
 Entrar en temas de gurismos es complicado, un ejemplo de ello la discusion
 originada entre Intel y Shockley por el tema de la patente del
 microprocesador, pero si estos mismos no se combaten se deja el camino libre
 a los 'pontificadores' del hack, personas estas que deberian de ser 
 anuladas.

                           "Be your own standard"                               
                               [Slogan de C+-]  

 Para terminar de hablar sobre este tema, mencionar el tema de la
 programacion ya que estos mismos hackers son supuestamente expertos en esta
 tematica, cosa que no se dudara hasta cierto nivel, siendo el error de estos
 mismos en este tema de caracter historico, ya que un ejemplo conocido por
 mucha gente de uno de los primeros programadores, en esta caso femenino, es
 el de la condesa de Lovelace, Augusta Ada Byron, la cual en 1830 escribio
 un programa para calcular los numeros de Bernoulli, es decir el concepto de
 programador existia mucho antes de que un grupo de programadores drogadictos
 inventase el termino hacker, por lo que podriamos decir que este mismo
 termino o concepto es obsoleto desde su origen.
   
 "La verdad os hara libres. La mentira.. creyentes" 
                                                            [Pepe Rodriguez]

 "Creer es mas facil que pensar. He ahi la razon de que hayan mas creyentes"
                                                                   [Anonimo]

 "El que busca la verdad corre el riesgo de encontrarla" 
                                        [Manuel Vicent]

 Aun asi, aunque no tuvieramos en cuenta que estos hackers no han hecho sino
 renombrar un concepto que ya existia, podriamos hablar de como estos mismos
 tratan el tema de la programacion, elevan a esta al grado de arte maximo
 dando el grado de 'divinidad' a aquellos que conocen mas lenguajes que la
 media con lo que de nuevo solo dan a entender su carencia de base, ya que
 para programar se necesitan dos cosas, conocer la sintaxis del lenguaje en
 cuestion, incluido el paradigma en el que se trabaja, cosa que se puede
 aprender en cuestion de dias y 'algo mas', siendo ese 'algo mas' lo
 verdaderamente importante, ya sea matematicas, tecnologia nuclear o
 paleoclimatologia.

 Por todo ello se entienda como se entienda el concepto de hacker, decir como
 anexo que en ciertos entornos tecnicos anglosajones el termino hacking es un
 eufemismo para designar una situacion de desconocimiento tecnico, ya sea
 como el programador de compiladores, sistemas operativos o exploits, el
 experto en Unix, el experto en seguridad o una mezcla de todo, podemos
 afirmar que ser hacker no es importante.

 Partiendo del hecho de que la verdad no es recta sino curva, lo aqui dicho
 no se deberia de tomar ni como verdad ni como mentira absoluta, sino como
 una opinion mas que sirva para enriquecer el humus de la mente de cada uno,
 la interpretacion que hagas de lo aqui dicho dira tu actitud ante este tema,
 actitud que no deberia de ser cambiada sino enriquecida, ya que cada uno
 ha de seguir su camino.
                    


 "Alejaos de mi y guardaos de Zaratustra! Y aun mejor: avergonzaos de el! 
  Tal vez os ha engaado... Ahora os ordeno que me perdais y que os
  encontreis a vosotros..." 
                                         [Asi hablaba Zaratustra, Nietzsche]  


 [memonix, memonix@softhome.net, 2002]


*EOF*
