Mostrando las entradas con la etiqueta Seminario1. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Seminario1. Mostrar todas las entradas

viernes, 24 de octubre de 2008

ESI de Guatemala

Este es el sitio de comercio electronico que implementamos para el curso de Seminario de Sistemas 1

ESI de Guatemala

miércoles, 8 de octubre de 2008

Instalando WebGoat

WebGoat es una aplicación Web hecha en Java que la podemos correr con Tomcat 6. El objetivo al usar una herramienta como WebGoat no es aprender técnicas de Hacking, al contrario al contrario nos ayuda a aprender sobre la seguridad en aplicaciones Web.
Podemos descargarlo de la pagina de OWASP:
http://www.owasp.org/index.php/Category:OWASP_WebGoat_Project
Este es un video tutorial de Irongeek en el cual podemos aprender a utilizarlo:

Para poner a correr WebGoat solo tenemos que copiar archivo
WebGoat-5.2.war
en la carpeta
C:\Program Files\Apache Software Foundation\Tomcat 6.0\webapps
y reiniciar Tomcat para que se descomprima.
Ahora para empezar a utilizarlo vamos a:
http://localhost:8080/WebGoat-5.2/Attack

martes, 7 de octubre de 2008

Instalación de Textpattern

Textpattern es un gestor de contenido de código abierto que facilita mucho la publicación de contenido web con imágenes, video, etc en un formato agradable. Utiliza PHP y My SQL. Es muy completo debido a la gran cantidad de plugins que podemos agregarle.
Lo podemos descargar del sitio oficial http://textpattern.com/download. Para instalarlo primero descomprimimos la carpeta.
Ahora tenemos que ir a nuestro cPanel y crear un usuario y una base de datos para textpattern.

El siguiente paso es subir la carpeta descomprimida a nuestro hosting, podemos usar FileZilla para esto.

Ahora ingresamos desde cualquier explorador a la carpeta al archivo /textpattern/index.php de nuestro dominio, nos debería aparecer lo siguiente:

Seleccionamos el idioma que queramos para la instalación y le damos clic en siguiente.
Aparecerá la siguiente pantalla:

La llenamos con la información de la base de datos que acabamos de crear y damos clic en siguiente. Ahora creamos un archivo de texto config.php y lo guardamos en el directorio /textpattern, la siguiente pantalla nos dará la información que debemos ponerle, en mi caso es la siguiente:
$txpcfg['db'] = 'a1125686_t';
$txpcfg['user'] = 'a1125686_t';
$txpcfg['pass'] = 'con123';
$txpcfg['host'] = 'mysql3.000webhost.com';
$txpcfg['table_prefix'] = '';
$txpcfg['txpath'] = '/home/a1125686/public_html/textpattern/textpattern';
$txpcfg['dbcharset'] = 'utf8';
?>
Avanzamos a la siguiente pantalla y si no ha habido ningún problema ya solo nos pedirá llenar información general del sitio y ya lo tendremos instalados.

lunes, 6 de octubre de 2008

Instalacion de osCommerce

osCommerce viene de Open Source Commerce es una tienda virtual de codigo abierto muy utilizada porque facilita mucho el trabajo de montar una tienda en linea, podemos descargarla de la pagina oficial de osCommerce http://www.oscommerce.com/solutions/downloads
Tenemos que descomprimir el archivo y subir el contenido de la carpeta catalog a nuestro hosting por medio de FTP con FileZilla por ejemplo.
Tenemos que comprobar tambien que los siguientes archivos tengan permisos 777
/includes/configure.php
/admin/includes/configure.php
Ahora creamos un usuario y una base de datos en PHPMyAdmin o la herramienta que nos proporcione nuestro servicio de hosting y entramos a la carpeta /catalog/install desde cualquier navegador.
Deberíamos ver la siguiente pantalla:

Damos clic en continuar y se nos pedirá que ingresemos la información de la base de datos que acabamos de crear, la ingresamos y damos clic en continuar.

Ahora aparecerá un dialogo para ingresar la información de nuestro servidor Web, por lo general esta información es detectada automáticamente.

Si todo va bien, ahora nos pedirá la información general de la tienda que queremos montar.

Listo! Ya tenemos nuestra tienda virtual osCommerce instalada.

domingo, 5 de octubre de 2008

COECYS 2008

Como todos los años la escuela de ciencias y sistemas de la Facultad de Ingeniería organiza el congreso de estudiantes de ciencias y sistemas COECYS, este año el tema estuvo muy interesante, fue: Calidad en el desarrollo y administración de sistemas informáticos.

Asistí a muchas conferencias pero las que me parecieron interesantes y aplicables al comercio electrónico fueron:

ITIL
Seguridad Informática
Minería de datos
Arquitecturas Web

Minería de datos

La minería de datos es el proceso de descubrir automáticamente información útil en grandes repositorios de datos. En otras palabras es extraer información enterrada en datos.
Los orígenes de la minería de datos son la inteligencia artificial y el análisis estadístico.
Algunas técnicas de la minería de datos son:
  • Redes neuronales.
  • Arboles de decisión.
  • Modelos estadísticos.
  • Agrupamiento.
La minería de datos puede ser muy útil en el comercio electrónico ya que ahí poseemos grandes bases de datos de clientes, a las cuales les podemos aplicar minería de datos para extraer información que nos sirva para prestar un servicio mas personalizado, para hacer publicidad dirigida a mercados específicos y así aumentar la rentabilidad del negocio.

jueves, 2 de octubre de 2008

Arquitecturas Web

La web ha evolucionado, estamos en la transición hacia la web 2.0, el concepto de web 1.0 basado en HTML estático esta siendo reemplazado por contenido dinámico que permite la personalización y la customizacion, actualmente podemos ver aplicaciones corriendo sobre el navegador, generando contenido e interactuando con el usuario.

El término Web 2.0 fue acuñado por Tim O'Reilly en 2004 para referirse a una segunda generación de Web basada en comunidades de usuarios y una gama especial de servicios, como las redes sociales, los blogs, los wikis, etc.

Toda esta evolución del Internet ha permitido que el comercio electrónico crezca mucho y muy rápido ya que permite muchas de las características distintivas del comercio electrónico como la personalización y la interacción con el cliente.

Para desarrollar estas aplicaciones que corren sobre el navegador, se hace uso de API’s y por lo general del patrón MVC.

MVC es un patrón de diseño de software el cual divide todo en 3 capas, estas capas son el Modelo, la Vista y el Controlador.

La Vista se encarga de presentar la interfaz al usuario, en sistemas web, esto es típicamente HTML. El controlador es el que comunica a la vista con el modelo. Y el modelo es el que se encarga de la lógica y de guardar los datos en un medio persistente por ejemplo una base de datos o un archivo XML.

Un claro ejemplo de aplicaciones y arquitecturas web es Facebook y algunas formas de desarrollo web que utiliza Facebook son:
REST(Representative State Transfer)
JSON(Java Script Object Notation)

Open Social
Es un estándar para redes sociales que se usa en la programación de aplicaciones para estas para que sean comunes y funcionen en todas las redes sociales que implementan este estándar.
Actualmente este estándar esta implementado en unas 20 redes sociales dentro de las que destacan, Facebook, Hi5 y Orkut.

Lo nuevo en aplicaciones Web:
Facebook connect Nos permite utilizar la identidad de Facebook en cualquier otro sitio.
Applications engine Es un proyecto de google que nos permite correr nuestras aplicaciones web sobre su infraestructura.
Google gears Es un proyecto de código abierto de para desarrollar aplicaciones que corran en el navegador.
Android Es un entorno de programación de Google para dispositivos móviles.

ITIL

ITIL son las siglas de Information Tecnology Infraestructure Library. Se desarrollo a finales de los 80’s por CCTA.
Es un marco de referencia de buenas prácticas para la gestión de servicios. Es un modelo mundial de gestión de servicios, independiente de proveedores y se basa en los siguientes principios: procesos, calidad, cliente e independencia.
Básicamente hay 2 roles en los que ITIL es muy útil, como gerente de IT y como dueño de una empresa de software.
¿Porque implementar un estándar de servicio?
- Mejora la calidad del servicio.
- Aumenta la rentabilidad.
- Mayor satisfacción al cliente.

Características de ITIL
- Está basado en mejores prácticas.
- Tiene una terminología estándar.
- Independencia de procesos.
- Gestión de servicios.
- Independiente de fabricantes y tecnologías.
- Mejora la cultura de servicio.

Las certificaciones de ITIL son ISO 20000 y BS 15000

ITIL se divide en dos grandes ramas, la entrega de servicios y el soporte de servicios.

Existen tres niveles de certificación ITIL para profesionales:

1. Foundation Certificate: certifica un conocimiento básico de ITIL. Está destinado a aquellas personas que deseen conocer las buenas prácticas especificadas en ITIL.
2. Practitioner's Certificate: Destinado a quienes tienen responsabilidad la administración de departamentos de IT.
3. Manager's Certificate: Garantiza se tienen profundos conocimientos administración de departamentos de IT y para dirigir la implantación de soluciones basadas en ITIL.

Seguridad Informatica para el usuario final

Este es un vídeo que contiene recomendaciones de seguridad para los usuarios incluye seguridad básica del sistema operativo, en este caso se haba de Windows XP y recomendaciones al visitar paginas de Internet para prevenir estafas robos y engaños.

miércoles, 24 de septiembre de 2008

LanGuard

LanGuard es una utilidad que nos permite escanear nuestra red para buscar vulnerabilidades y problemas. Es muy util para administrar bien nuestra red protegiendola de todo esto.
Esta herramienta nos puede servir mucho y para los usuarios de GNU/Linux como yo, existe una alternativa llamada nessus.
Yo realice un escaneo para comprobar la seguridad de mi computadora y estos fueron los resultados:
=======================================================================
STARTING SECURITY SCAN FOR MACHINE/RANGE: 127.0.0.1
Profile: Default
=======================================================================
Validating targets...
Building computers list...
Resolving hosts...
Determining computers that are alive...
Netbios reply from 192.168.1.5 (COMPUTINA)
SNMP response from 192.168.1.5
Requesting more info...
Pong from 192.168.1.5
1 Computer(s) found.
=======================================================================
COMPLETED SECURITY SCAN FOR MACHINE/RANGE: 127.0.0.1
Scan Start Time: 10:58:36 p.m.
Scan Duration: 2 minutes, 59 seconds
=======================================================================



Enfoquemonos en las vulnerabilidades, me encontro 9 vulnerabilidades, 5 de bajo riesgo, 2 de riesgo medio y 2 de alto riesgo.
De las 2 de alto riesgo una es que hace falta una actualizacion de Microsoft Outlook y la otra es que debería colocarle password a la cuenta Administrator.
La desactualización de outlook no se a que se debe si tengo las actualizaciones automáticas activadas y lo de la contraseña de Administrator ya lo resolví.
Las demas vulnerabilidades la verdad yo considero que no lo son algunas son porque tengo carpetas compartidas en la red, otras por servicios a los cuales se les han detectado muchos bugs entonces no son vulnerabilidades muy criticas.

Escaneo de guatecompras.gt con Acunetix

Como tarea en el curso de Seminario de Sistemas 1 nos dejaron escanear las vulnerabilidades de algún sitio web del país, así que decidí escanear guatecompras.net porque es un sitio de mucha importancia en la política del país y el valor de la información que maneja es altísimo.

Realice el escaneo con el software Acunetix Web Vulnerability Scanner, estos son los pasos que seguí para configurar el escaneo.

Acunetix, es una aplicación que nos ayuda a verificar si nuestro sitio es vulnerable ante cualquier tipo de ataque por ejemplo Inyección SQL, XCC, etc.

Lo primero es elegir es tipo de escaneo que se desea realizar, yo elegí scan single website



En la siguiente pantalla del asistente hay que esperar un rato a que detecte la información del servidor, después podemos elegir optimizar el escaneo a algunas tecnologías, para este caso yo elegí optimizar para asp.net y asp porque en estas tecnologías esta basado el sitio de guatecompras



Luego en las opciones de escaneo deje las opciones por defecto.



Después esta la pantalla de información de login por si es necesario iniciar sesión en el sitio para realizar el escaneo, esta opción desde luego no la utilice yo.



Por ultimo nos muestra un resumen



Y empieza el escaneo



Se tardo mucho en realizar el escaneo pero después de esperar tanto estos fueron los resultados:



Como podemos observar en los resultados el sitio guatecompras.gt esta lleno de vulnerabilidades de alto riesgo.

Los ataques que podrían realizarse a esta pagina son de Inyección SQL y XSS. Miremos que lo mas fácil seria con XSS ya que tiene 142 vulnerabilidades de este tipo.

El ataque Inyección SQL consiste en modificar las consultas ingresando nuevas partes de la consulta en los campos donde se ingresan los parámetros de esta.

El ataque XSS consiste en enviar un script malicioso a la página, ocultándolo entre solicitudes legítimas.

domingo, 10 de agosto de 2008

Modelo TCP/IP y sus protocolos

El modelo TCP/IP tiene 4 capas en forma jerárquica, cada capa se construye sobre la anterior. Estos son los protocolos de cada capa:

Numero de Capa

Nombre

Protocolos

Capa 1

Aplicacion

HTTP, HTTPS, FTP, DNS

Capa 2

Transporte

TCP, UDP, RTP, SCTP

Capa 3

Internet

IP

Capa 4

Acceso al medio

Ethernet, Token Ring, PPP



Capa de Aplicación
Es el nivel mas alto maneja la comunicación entre los programas.

Capa de Transporte
Se encarga de que los datos lleguen en el orden correcto y a la aplicación a la que van destinados.

Capa de Internet
Se encarga del intercambio de datos en la res.

Acceso al medio
Se encarga del transporte de los paquetes sobre el medio físico.

Seguridad Informática

¿Que es un virus?
Es un software hecho con intenciones de interferir el funcionamiento de una computadora, el proceso de creación, infección y desinfección era lento.

¿Que es un malware?
Viene de Malicius Software, son programas que se infiltran en una computadora para conseguir información y dinero, el proceso de creación, infección y desinfección es rápido. Pueden hacer lo siguiente:
- robo de información
- engañar a los usuarios
- saltar esquemas de seguridad
- Actualizare o instalar nuevo malware
- consumo de recursos
- daño explicito o sin intención

¿Que es ingeniería Social?
Es el arte de conseguir información manipulando a los usuarios.

Adware y Spyware
Estos tienen la característica de ser software que se mete en nuestras computadoras sin que nos demos cuenta, sus objetivos son un poco distintos pero se complementan, adware significa Advertising Software y su objetivo es mostrar publicidad a través de pop ups o barras en los navegadores, spyware viene de Spy Software y su objetivo es recolectar información de la victima y hacer un perfil de navegación luego venden esta información en grandes bases de datos.

Troyanos y Gusanos
Estos simulan ser programas inofensivos o incluso útiles pero en realidad tienen funciones maliciosas. Los se reproducen por canales de comunicación masivos y agotan los recursos del host.

Keyloggers y Rogue
Los keyloggers son programas que registran las pulsaciones del teclado, incluso también pueden tomar screenshots cada determinado tiempo o tomar video, existen por software y por hardware.
El termino rogue se refiere a software que simula ser alguna herramienta de seguridad como un antivirus pero estafan a quienes lo intentan comprar

Rootkits y Backdoors
Los rootkits ocultan procesos del sistema.
Los backdoors permiten el acceso al sistema ignorando los procedimientos de autentificación.

Hoax
Es un mensaje engañoso, comúnmente por correo electrónico con el objetivo de hacer bromas o de recolectar direcciones de correo.

Spam
Con ese concepto estamos relacionados todos, pero resumidamente es correo electrónico no solicitado y distribuido de forma masiva.

Scam
Es una mezcla de spam y hoax, lo mas frecuente es que pidan donaciones de dinero o solicitan permiso para utilizar nuestra cuenta bancaria para realizar alguna transacción a cambio de un porcentaje pero resulta ser fraude.

Phishing
Consiste en duplicar paginas web para robar información por ejemplo duplican la pagina de algun banco y nos roban nuestra información y después nuestro dinero.

Botnets
Son varias computadoras zombies en una red para realizar algún ataque, por ejemplo enviar spam o alojar pornografía.

Ciclo de un ataque malware:
- Aprovechan spam para difundirse
- usan ingeniería social para ingresar en los sistemas
- instalan malware para controlar el sistema dañado
- ese malware sirve para enviar más spam

viernes, 1 de agosto de 2008

E-commerce en Guatemala

En Guatemala existen muchos ejemplos de comercio electrónico, algunos propiamente del país y otros que trabajan en la región centroamericana.

Estos son algunos ejemplos:

Izimarket
Sitio de compras por Internet que funciona en Guatemala, Honduras, El Salvador, Nicaragua, Costa Rica y Panamá. Es servicio es totalmente gratis.
http://izimarket.com/

Gubiz
Sitio de venta y compra a través de Internet que funciona en Guatemala, El Salvador y Republica Dominicana. Inició solo en Guatemala. Cobran el 10% de la venta.
http://www.gubiz.com/

GP Autos
Sitio de compra y venta de automóviles, repuestos, accesorios y servicios, funciona únicamente en Guatemala. El costo es de Q. 100.00 por un anuncio durante tres meses.
http://www.gpautos.net/

Mi super
Servicio para comprar en línea los productos de Paiz, Hiper Paiz. Esta disponible en Guatemala, El Salvador y Honduras.
http://www.misuper.com/

Todoticket
Sitio que promociona y vende entradas en línea para todo tipo de eventos.
http://www.todoticket.com/

Quick Photo on-line
Servicio de Quick Photo disponible para Guatemala, El Salvador, Honduras, Nicaragua, Costa Rica y Ecuador. Se pueden imprimir fotos digitales y también se pueden comprar los productos que ofrecen en las tiendas.
http://quickphotoonline.com/

jueves, 31 de julio de 2008

Lo mas vendido en e-commerce

¿Qué es e-commerce?
Es la compra y venta de bienes y servicios a través internet o algún otro medio electrónico.

¿Qué es lo mas vendido en e-commerce?
Casi cualquier cosa puede venderse en internet ya sea bienes o servicios pero siempre hay algunas cosas que tienen mayor popularidad.
Los mismos sitios de compras por internet, tienen su propia lista de productos mas vendidos, en estas listas o rankings podemos darnos cuenta de que lo mas vendido son artículos de tecnología o electrónicos, después artículos de moda como ropa zapatos y accesorios y después libros y CDs de música.

Estos son los ranking de lo mas vendido en algunos sitios de compras por internet.

Lo mas vendido en amazon

Lo mas vendido en mercado libre Argentina


Lo mas vendido en mercado libre Mexico

miércoles, 30 de julio de 2008

Feeds Atom y RSS

Primero que todo tenemos que tener claro que es un Feed.
Un feed es un formato de datos con el objetivo de informar sobre la actualización en un sitio web, generalmente se usa lenguaje XML y es muy común en los blogs.
La forma de funcionar de un feed es que los lectores se suscriben por medio de un agregador o lector de feeds y a través de este son notificados cuando existe nuevo contenido en el blog.
Gracias a los agregadores o lectores de feeds se puede obtener resúmenes de todos los sitios que se desee y no es necesario visitarlos todos.

Atom
Es uno de los formatos para feeds, esta basado en XML. Fue desarrollado como una alternativa a RSS.

RSS
Really Simple Syndication o Sindicación Realmente Simple
Es el formato mas utilizado para feeds, también esta basado en XML con las especificaciones del W3C.

Tanto los archivos Atom como RSS se reescriben automáticamente cuando se produce alguna actualización en los contenidos del sitio web.

Actualmente todos los navegadores y lectores de feeds soportan ambos formatos.

Este es un video donde se explica muy bien como se usa esto y que ventajas tiene.