lunes, 10 de febrero de 2020

Tema 5. Programación estructurada.

1- Lenguajes compiladores e intérpretes.

1.1- Lenguajes de bajo nivel y de alto nivel.

Un programa es una secuencia de instrucciones.
Un lenguaje de programación se conoce como algoritmo o secuencia de pasos que se usa para resolver un problema.
Existen dos tipos de lenguaje de programación:
  • Bajo nivel: parecido al código máquina (ceros y unos), es difícil de entender.
  • Alto nivel: lenguaje parecido al de los humanos, es fácil de entender.

1.2- Compiladores e intérpretes.

Los compiladores son las herramientas encargadas de convertir nuestro programa escrito en lenguaje de alto nivel (=programa fuerte) a código máquina, a través de lo cual se obtiene un programa ejecutable.
Un intérprete es otro tipo de traductor, pero éstos no crean ningún programa ejecutable capaz de funcionar por sí mismo.
Por lo tanto, un programa interpretado comenzará a funcionar antes que un programa compilado (pues no es necesario traducir todo el programa para empezar), pero será más lento en los programas de cálculo intensivo (porque cada orden se tiene que traducir tantas veces como se ejecute).

1.3- Pseudocódigo.

A pesar de que los lenguajes de alto nivel se asemejan al lenguaje natural que los seres humanos empleamos para hablar, es habitual no usar ningún lenguaje de programación concreto cuando queremos plantear inicialmente los pasos necesitamos para resolver un problema, sino emplear un lenguaje de programación ficticio, notan estricto, en muchos casos escrito incluso en lengua castellana. Este lenguaje recibe el nombre de pseudocódigo.
Ej:
Pedir número1
Pedir número2
si       número<>0
escribir "su división es", número1/número2
si no
escribir "no se puede dividir entre cero"

martes, 4 de febrero de 2020

RESUMEN UD4

  1. LA SEGURIDAD DE LA INFORMACIÓN.
  • Confidencialidad.
  • Integridad.
  • Disponibilidad.
  • Autentificación.
  • Autorización.
  • Cifrado.
  • No repudio.
  • Vulnerabilidad.
  • Seguridad de la información.

  1. AMENAZAS A LA SEGURIDAD.
  • Humanas:
- Ataques pasivos.
       - Usuarios con conocimientos básicos.
       - Hackers.
- Ataques activos.
       - Antiguos empleados de una organización.
       - Crackers y otros atacantes.

  • Lógicas:
- Software malicioso.
- Vulnerabilidades del software.

  • Físicas:
- Fallos en el dispositivo.
- Accidentes.
-Catrástofes naturales.

  • Conductas de seguridad:
- Activas.
- Pasivas.

  1. MALWARE.

TIPOS:
  • Virus.
  • Gusano.
  • Troyano.
  • Spyware.
  • Adware.
  • Ransomware.
  • Rogue.
  • Rootkit.

OTROS TIPOS:
  • Phishing.
  • Pharming.
  • Spam.
  • Hoax.
 
  1. ATAQUES A LOS SISTEMAS INFORMÁTICOS.

TIPOS:
  • Interrupción.
  • Interceptación.
  • Modificación.
  • Suplantación o fabricación.

INGENERÍA SOCIAL.

ATAQUES REMOTOS:
  • Inyección de código.
  • Escaneo de puertos.
  • Denegación del servicio (DoS).
  • Escuchas de red.
  • Spoofing.
  • Fuerza bruta.
  • Elevación de privilegios.

  1. PROTECCIÓN CONTRA EL MALWARE.

- Políticas de seguridad.
- Antivirus.

  1. CIFRADO DE LA INFORMACIÓN.
  • Criptografía.
- Simetría.
- Asimetría.
-Pública.
  • Criptología.
  • Criptoanálisis.

  1. FIRMA ELECTRÓNICA Y CERTIFICADO DIGITAL.
  • Firma electrónica.
  • Certificado digital.
  • Autoridades de certificación.

  1. NAVEGACIÓN SEGURA.
  • Buenas prácticas de navegación.
  • Navegación privada.
  • Navegación anónima.
  • Navegación PROXY.

  1. PRIVACIDAD DE LA INFORMACIÓN.
  • Amenazas a la privacidad.
  • Antiespías.

  1. PROTECCIÓN DE LAS CONEXIONES EN RED.
  • Cortafuegos.
  • Red privada virtual (VPN).
  • Certificados SSL/TLS de servidor web y HTTPS.

domingo, 2 de febrero de 2020

Punto 11

SEGURIDAD EN LAS COMUNICACIONES INALÁMBRICAS

Las redes inalámbricas ofrecen soluciones para compartir información sin hacer uso de cables, posibilitando, así, las transferencias de datos. Utilizan el aire como medio de transmisión, al alcance de cualquier usuario, por lo que, al utilizarlas, se deben adoptar medidas de protección específicas para evitar potenciales amenazas. Los más utilizados son Bluetooth y WiFi.


SEGURIDAD EN BLUETOOTH:

El bluetooth es la especificación que define un estándar global de comunicaciones inalámbricas para redes de área personal y que permite la transmisión de voz y de datos entre diferentes equipos por medio de un enlace por radiofrecuencia en entornos de comunicación móviles. Su alcance es de 10 metros. 
Los ataques que se realizan a través de Bluetooth son:
    • Bluejacking. Consiste en el envío de spam al usuario por medio del intercambio con este de una vCard, de una nota o de un contacto en cuyo nombre aparezca el mensaje de spam. En conclusión, se utiliza para enviar mensajes no autorizados.
    • Bluesnarfing. Aprovecha las vulnerabilidades del protocolo para sustraer información del dispositivo atacado. 
    • Bluebugging. Utiliza técnicas de ingenería social para que la víctima acepte una conexión inicial para infectar el dispositivo con malware de control remoto. A partir de entonces, el usuario dispondrá de acceso remoto al teléfono del usuario y podrá utilizar sus funciones.


SEGURIDAD EN REDES WIFI:

Las redes wifi utilizan una tecnología inalámbrica que realiza la conexión entre dispositivos situados en un área relativamente pequeña, como una habitación, una oficina, una casa o en un edificio, a través de ondas electromagnéticas. La señal en abierto suele tener un alcance de unos 100 metros, aunque cualquier atacante podría captar la señal a varios km de distancia utilizando una antena alineada.
El dispositivo que autentifica a los usuarios y emite la señal suele ser un router o punto de acceso
Su alcance es de 100 metros.
Algunas medidas de seguridad básicas para mantener una red wifi segura son:
  •  Personalizar la contraseña de acceso. Las contraseñas por defecto de algunos routers suelen ser muy vulnerables.
  •  Cambiar el SSID. Identificador con el que se etiqueta la red inalámbrica para que cada usuario pueda localizarla.
  •  Revisar el cifrado. La señal inalámbrica puede ser interceptada más fácilmente que una red cableada, por lo que es necesario utilizar estándares de cifrado como WPA2.
  •  Desactivar el acceso por WPS. El estándar WPS permite contactar pulsando el botón que no introduciendo contraseña.
  •  Filtrar las MAC. Las direcciones MAC son establecidas por el fabricante y únicas para cada dispositivo red.
  • Actualizar el firmware. Es el software que controla los circuitos de los dispositivos electrónicos.
  • Comprobar el historial de actividad. La actividad del router puede desvelar información sobre posibles intrusiones.
  • Utilizar software de auditoría. Una de las herramientas más populares para evaluar la seguridad de una red es Nmap.

viernes, 31 de enero de 2020

Punto 10

PROTECCIÓN DE LAS CONEXIONES EN RED

CORTAFUEGOS:
El cortafuegos, también llamado "firewall", es un dispositivo hardware o software cuya finalidad es controlar la comunicación entre un equipo y la red, por lo que se ha convertido en una de las principales defensas contra ataques informáticos y en una pieza clave para bloquear la salida de información del ordenador a Internet. El origen del término tiene que ver con la seguridad industrial, donde se utilizaban paredes gruesas con cámaras de aire en aquellos lugares con peligro de incendio para aislar rápidamente los espacios y minimizar los daños.



REDES PRIVADAS VIRTUALES:

Son conexiones punto a punto a través de una red privada o pública insegura, como Internet.

Funcionamiento→ Los clientes usan protocolo TCP/IP para realizar una conexión con una red privada, y una vez que el servidor del VPN autentifica al usuario, se establece una conexión cifrada.

Existen dos tipos:
  • VPN de acceso remoto: se utilizan para que los usuarios tengan acceso a un servidor de una red privada con la infraestructura proporcionada por una red pública. Es el caso de las personas que trabajan a distancia, de los alumnos que acceden a la red de una universidad o de los usuarios que no desean obtener una conexión segura desde lugares públicos (cafeterías, hoteles, etc).
  • VPN de sitio a sitio: permiten a las organizaciones conectar redes a través de Internet utilizando comunicaciones entre ellas. Algunos ejemplos de sus aplicaciones son la conexión entre oficinas, sucursales, empresas o Administraciones Públicas.


CERTIFICADOS SSL/TLS DE SERVIDOR WEB Y HTTPS:

 HTTP + SSL = HTTPS

Este canal utiliza una clave de 128 bits de longitud, conocida únicamente por el dispositivo conectado y por el servidor que facilita la conexión, de modo que encripta los datos convirtiéndolo en un medio seguro para el comercio electrónico, las conexiones bancarias, el correo electrónico, etc.
El navegador alerta a los usuarios de la presencia de un certificado SSL/TLS cuando se muestra un candado y la dirección se convierte en HTTPS.

miércoles, 29 de enero de 2020

Punto 9

PRIVACIDAD DE LA INFORMACIÓN

AMENAZAS A LA PRIVACIDAD:
Las amenazas a la privacidad por el malware son unos de los mayores problemas de seguridad informática. Algunas son:
  • Sistemas operativos: la mayoría de dispositivos que se conectan a Internet utilizan un sistema operativo que reúne la información confidencial del usuario, como sus datos de identificación biométrica, su idioma, etc. Los atacantes podrían aprovechar alguna vulnerabilidad en este software para obtener todos sus datos. Si el sistema operativo no es original, tienes más riesgo ante las amenazas.
  • Contraseñas: el método más extendido para la identificación de usuarios es el uso de contraseñas. Para crear una contraseña segura, es necesario usar la combinación de números, letras, símbolos, etc. con el mayor número de caracteres posible.
  • Registro de visitas web: cada vez que se accede a una página web, el navegador proporciona datos sobre el navegador, el sistema operativo, los dispositivos, etc. Estos datos pueden ser utilizados fraudulentamente para obtener información de los usuarios y lanzar ciberataques.
  • Sesiones del navegador: algunos navegadores permiten gestionar el historial o los marcadores desde cualquier lugar. En algunos casos, como Google Chrome, la sesión permanece abierta aunque el usuario cierre la aplicación.
  • Cookies: son utilizadas para obtener información acerca de los hábitos de navegación del usuario o sus datos personales, para realizar seguimientos de compras en línea, etc. En la mayoría de casos, esta información se utiliza para fines publicitarios, aunque a veces las cookies pueden ser manipuladas con intenciones fraudulentas.
  • Formularios: la web 2.0 ofrece multitud de servicios online que requieren que el usuario se registre a través de un formulario. En caso de contener campos con información confidencial, es necesario verificar la legitimidad del sitio. Una buena estrategia es corroborar el dominio y el uso del protocolo HTTPS.
  • Redes sociales: las publicaciones en redes sociales, como Instagram, esconden más peligros de lo que la mayoría de usuarios sospechan. Para los ciberatacantes, las redes sociales constituyen un método sencillo y rápido con el que acceder a todo tipo de información personal.
  • Google: la principal fuente de ingresos de Google está relacionada con la publicidad adaptada a los gustos y necesidades del usuario. Esta compañía ofrece gran parte de los servicios que se utilizan habitualmente en Internet en sus diferentes aplicaciones, por lo que es capaz de reunir una gran cantidad de información sobre cada uno de sus usuarios. Una medida de protección consiste en configurar las opciones de privacidad de los servicios de Google.

ANTIESPÍAS:
El espionaje se define como la obtención encubierta de datos o de información confidencial. Para llevarlo a cabo, se utilizan diversas técnicas con el fin de obtener información confidencial o privada, práctica que se considera un delito y que está penada por la ley.
Los programas espías o spyware se introducen en los dispositivos en forma de pequeñas aplicaciones que recopilan información del sistema y de los usuarios para enviarla a los ciberatacantes.
Los programas antiespía funcionan de manera similar a los antivirus, a saber: comparan los archivos analizados con una base de datos de software espía. Algunas de las aplicaciones antiespías más populares son CCleaner, Ad-Aware, Windows, Defender, Malwarebytes y SpyBot


BORRAR ARCHIVOS DE FORMA SEGURA
Cuando se elimina un archivo de la papelera, es posible recuperarlo si se emplea el software adecuado. Esto garantiza que los documentos importantes no se pierdan en caso de que se borren accidentalmente o, incluso, al formatear un disco. Sin embargo, esto compromete la privacidad cuando el usuario quiere eliminar archivos sin que nadie pueda tener acceso a ellos.
De la misma manera que existen programas para recuperar archivos, otros garantizan la eliminación segura de archivos para que sean irrecuperables. Otras aplicaciones, como CCleaner, incluyen la posibilidad de borrar el espacio libre para evitar la recuperación de cualquier archivo eliminado recientemente.

domingo, 26 de enero de 2020

Punto 8

NAVEGACIÓN SEGURA

BUENAS PRÁCTICAS DE NAVEGACIÓN:
Algunas de las pautas que se deben seguir para realizar una navegación segura son las siguientes:
  • Configurar el navegador adecuadamente: el navegador permite configurar diferentes niveles de seguridad, lo que posibilita usar filtros contra la suplantación de la identidad, bloquear elementos emergentes y activar el control parental para la protección de menores. Es recomendable eliminar frecuentemente la información que se almacena en el historial y en la memoria caché.
  • No acceder a sitios web de dudosa reputación y evitar enlaces sospechosos: muchos sitios web suelen promocionarse a través de anuncios con la intención de captar usuarios. Los vínculos contenidos en páginas web pueden direccionar a las víctimas a sitios maliciosos capaces de infectar el equipo del usuario.
  • Aceptar únicamente las cookies deseadas: las cookies son pequeños archivos de texto con metadatos de una visita, identificadores de sesión, procedencia de la visita, duración de la misma, etc. Ej: la cookie de Facebook permite dejar abierta la sesión sin necesidad de introducir el usuario y la contraseña cada vez que se desea acceder al sitio web.
  • Proteger los datos personales: no se deben facilitar datos personales, como el nombre y los apellidos, la dirección o el número de tarjeta de crédito, en aquellas páginas que no sean de absoluta confianza y que no estén bajo protocolo seguro (HTTPS). Así que nunca debemos acceder a  páginas web haciendo clic en enlaces que se reciban.
  • Descargar aplicaciones de sitios web oficiales: es preciso desconfiar de los sitios desconocidos que ofrecen descargas, ya que constituyen una de las principales vías de propagación de virus. Aunque se utilicen sitios web fiables, cualquier archivo descargado de la red debe ser analizado con un antivirus antes de abrirse. Por otro lado, las copias de software pirata, además de no ser éticas ni legales, pueden contener virus, espías, troyanos, etc.
  • Revisar el correo electrónico: además de analizar el correo, hay que utilizarlo con cautela, sospechando de los mensajes no esperados. Por otro lado, es recomendable activar la carpeta de detección de spam y revisarla periódicamente para comprobar que no se ha introducido un mensaje válido en ella.
  • Actualizar el sistema operativo y sus aplicaciones: los ciberatacantes utilizan las vulnerabilidades detectadas en los programas informáticos para lanzar sus ataques. Por este motivo, es recomendable configurar las actualizaciones automáticas del equipo.

NAVEGACIÓN PRIVADA:
Medida de privacidad para que el navegador no almacene la información que se genera en relación con la navegación, por lo que es recomendable su uso al compartir el equipo con otras personas o al utilizarlo en un lugar público. Esta medida de seguridad solo afecta al equipo, ya que no permite ocultar la actividad de navegación ni al servidor, ni al proveedor de servicios de Internet ni a los sitios web que se visitan, por lo que su uso permite alejar a curiosos, pero no a atacantes expertos. Para activarla, hay que utilizar la opción Nueva ventana de incógnito, Navegación privada o Navegación inPrivate.


PROTEGER LA PRIVACIDAD EN LA RED CON UN PROXY:
Intermediarios entre los equipos de los usuarios y los sitios web que visitan. El usuario accede al proxy y utiliza su buscador para navegar por Internet. De este modo, las páginas visitadas solo pueden captar datos del proxy, pero no del usuario.
Existen multitud de servidores proxy disponibles de forma gratuita, si bien suelen contar con algunas restricciones. Funcionan correctamente para consultar páginas web, pero para acceder a contenidos multimedia o para descargar ficheros son demasiado lentos Ej: Anonymouse o hide.me.


NAVEGACIÓN ANÓNIMA:
Evita el seguimiento de sitios web que intentan obtener información de los usuarios y mantener el anonimato en comunicaciones que requieren la máxima autoridad.
Uno de los navegadores anónimos más utilizados es Tor, un software libre que, junto con una red de ordenadores voluntarios, oculta la dirección IP y asigna otra de cualquier parte del mundo, manteniendo la integridad y la confidencialidad de la información que viaja por la red. Otra opción para por instalar complementos de navegación anónima, como anonymoX para Firefox, que modifican la IP visible de los usuarios por una IP genérica de sus servidores.
Este tipo de redes está diseñado para proteger la privacidad de los internautas frente a las amenazas de la red. Sin embargo, no hay que olvidar que los datos del usuario quedan registrados en los servidores anónimos, del mismo modo que los operadores pueden identificar cualquier llamada oculta. En caso de que un malhechor utilice estas redes para cometer un delito, este puede ser identificado por las autoridades con la misma facilidad con la que se haría si utilizase un sistema de navegación convencional.

Punto 7

FIRMA ELECTRÓNICA Y CERTIFICADO DIGITAL

1 - FIRMA ELECTRÓNICA: conjunto de datos asociados a un documento electrónico que permite realizar las siguientes acciones: identificar al firmante de forma inequívoca, haciendo uso de una clave privada que solo conoce el firmante; asegurar la integridad del documento firmado,comprobando que el documento es exactamente el mismo cuando se firma con respecto al original; y no repudio, certificando que los datos utilizados para realizar la firma son únicos y exclusivos.
Al firmar digitalmente un documento electrónico, se le confiere una validez jurídica equivalente a la que proporciona la firma manuscrita, con la ventaja de que este procedimiento no requiere la presencia física del firmante y, además, no se puede falsificar. Este documento debe conservarse, y cualquier impresión debe contener un código seguro de verificación (CSV) que permita contrastar la copia impresa con el original electrónico.


Cómo se realiza la firma digital → el firmante genera, mediante una función hash, que se obtiene de este resumen, que se cifra con su clave privada, se denomina "firma digital" y se enviará adjunta al mensaje original.
Para comprobar que el contenido no ha sido modificado desde su creación, se aplica la función hash al documento original por medio de la comprobación del resultado obtenido con el resumen cifrado que se ha recibido. Si ambos coinciden, el documento queda verificado; en caso contrario, se considera que el documento es erróneo o ha sido modificado.

Cómo se firma un documento → se pueden seguir dos métodos:

- Utilizar una aplicación en el dispositivo: son aplicaciones de firma que se descargan en el equipo. Existen programas cotidianos, como Adobe Acrobat o Microsoft Office Word, que permiten firmas documentos, aunque es conveniente recurrir a aplicaciones ofrecidas por las Administraciones Públicas, como AutoFirma, eCoFirma y @firma.

- Firmar directamente en Internet: esta opción se utiliza habitualmente al firmar formularios o solicitudes, por ejemplo, en relación con las Administraciones Públicas. El usuario también puede firmar sus propios documentos en Internet a través del servicio ofrecido en el sitio oficial de VALIDe.

En cualquier caso, para firmar un documento se necesita el certificado digital.


2 - CERTIFICADO DIGITAL: documento electrónico, expedido por una autoridad de certificación, cuya misión es validar y certificar que una firma electrónica se corresponde con una persona, con una empresa o con un organismo público. Contiene la información necesaria para firmar electrónicamente e identificar a su propietario con sus datos (nombre y apellidos, NIF, algoritmo, etc.). El certificado digital identifica a una persona o entidad con dos claves complementarias, una pública y una privada, de modo que los datos cifrados con una solo se pueden descifrar con la otra.

Autoridades de certificación → Son aquellas instituciones de confianza responsables de emitir y revocar los certificados digitales utilizados en la firma electrónica, ya que de otro modo no contarían con las garantías de seguridad para los qeu han sido diseñadas. La autoridad de certificación da fe de que la firma electrónica se corresponde con un usuario concreto, razón por la que los certificados están firmados por la autoridad de certificación.
En España los certificados electrónicos emitidos por entidades públicas son el DNI electrónico y el de la Fábrica Nacional de Moneda y Timbre, Real Casa de la Moneda.

PUNTO 2.2

CREACIÓN DE CLASES A PARTIR DE ANÁLISIS En este programa de ejemplo propuesto, la descomposición en clases de la unidad anterior quedaría...