jueves, 30 de mayo de 2013

Entendiendo la seguridad informática: conceptos básicos.

Es un dicho común en el mundo informático que la única forma de garantizar la seguridad de un sistema informático es no teniéndolo conectado a la red. Bien, ya puestos, yo añadiría que además no debería usarlo nadie.

En estas líneas quiero introducir una serie de ideas y cuestiones relacionadas con el uso seguro de los computadores y otros sistemas informáticos. No pretende ser una guía exhaustiva, sino simplemente proporcionar un marco general para comprender la cuestión.




Seguridad Informática



Conjunto de reglas y actividades para proporcionar confiabilidad, privacidad y disponibilidad de los sistemas informáticos.



Confiabilidad



Cualidad del sistema que asegura que el sistema cumple con su propósito y que los datos del mismo son correctos.



Privacidad



Cualidad del sistema que asegura que a la información contenida en él sólo pueden acceder las personas indicadas.



Disponibilidad



Cualidad del sistema que garantiza que el usuario puede usarlo en las condiciones estipuladas en el sistema.



Es importante dejar claro desde el primer momento que la seguridad es una política de compromisos, en la que maximizar una cualidad puede ir en perjuicio de otra. Por ejemplo, el uso de un cifrado muy complejo puede afectar al rendimiento del computador.

 Así, un uso seguro de un computador es un balance entre estas tres cualidades, de tal forma que se maximice cada una de ellas: un sistema de disponibilidad inmediata, en el que la información privada es la correcta y que no pude ser accesible por otros usuarios.

También es necesario definir otra serie de términos básicos:



Cifrado



También llamado encriptado, es una técnica que sustituye la información a salvaguardar por otra, con el objetivo de que un hipotético observador no autorizado no pueda entender dicha información. El proceso de convertir la información cifrada en información entendible se denomina descifrado o desencriptado.



Permisos



Descripción de la autoridad de los usuarios de un sistema. Generalmente habrá al menos un usuario privilegiado, denominado administrador. En los sistemas Unix-like el usuario administrador se denomina root



Firma digital



Sistema por el cual un usuario genera una clave compleja con el que cifrar otros documentos



Cortafuegos



Sistema informático dedicado a restringir el acceso a una red de computadores en función de un conjunto de reglas.



Malware



Software desarrollado con propósitos dañinos.



Virus



Malware que es capaz de introducirse en otro software que está en ejecución o en lugares del computador que se ejecutan automáticamente, como por ejemplo el arranque del disco duro. El software diseñado para detectar Virus y otros Malware se denomina Antivirus



Escalada de privilegios



Denominación del acto que permite que un usuario con una serie de permisos consiga obtener los permisos correspondientes al siguiente nivel de permisos (por arriba). Típicamente se refiere al usuario que puede ejecutar tareas de administrador, aunque podría referirse también a usuarios que pueden ejecutar tareas de otros usuarios más especializados, como administradores de bases de datos.
 
Puerta de atrás



Más habitual en inglés, Backdoor, es un Malware o un error del software legítimo que permite el acceso de terceros al sistema informático.



Por supuesto, un breve listado de conceptos básicos no puede completarse sin establecer la diferencia entre Hacker (gurú informático que promueve los sistemas abiertos) y Cracker (persona que se dedica a la piratería de software o al acceso ilegítimo a sistemas informáticos con ánimo de obtener un beneficio o de causar un daño).

A medida que vaya avanzando en las entregas del minicurso "tu computador y tú" iré incluyendo entradas con los distintos aspectos de la seguridad informática.

sábado, 25 de mayo de 2013

Tu computadora y tú: cosas del sistema operativo

En una entrada anterior he descrito al Sistema Operativo (en adelante abreviado SO) como la interfaz entre los diversos dispositivos físicos que componen el computador (procesador, memoria, pantalla, teclado,...) y las aplicaciones que utilizas diariamente: el procesador de textos, la aplicación de manipulación fotográfica, el gestor de ficheros...

De esta forma, tú abres un procesador de textos, escribes un texto y lo guardas en un fichero con un nombre, digamos, "ensayo_naturaleza_del_hombre.doc". El procesador de textos se ocupa de definir el tamaño de la página, los márgenes, el tipo de letra de cada párrafo y le indica al SO que cree un fichero con el nombre ensayo_naturaleza_del_hombre.doc. El SO crea un fichero con tales datos y a través del sistema de archivos lo guarda en un disco. El sistema de archivos añade información al menos como el nombre del fichero y su ubicación real dentro del disco.

Si unos días después vuelves a usar el mismo fichero, puedes abrir tu procesador de textos, pulsas en el menú "Abrir" y seleccionas el fichero con el nombre "ensayo_naturaleza_del_hombre.doc"; entonces la aplicación le indica al SO que quiere acceder al contenido de dicho fichero, el SO accede al sistema de archivos y ejecuta una operación "Abrir" sobre el fichero ensayo_naturaleza_del_hombre.doc; el sistema de archivos accede al índice y constata que el fichero ensallo_naturaleza_del_hombre.doc se encuentra en un lugar determinado del disco, lo abre y se lo envía al SO, el cuál a su vez se lo envía al procesador de textos. El procesador de textos lee el contenido envíado, y crea una apariencia de página con las características indicadas en dicho fichero: tamaño, márgenes, estilo de los párrafos, etc. Y voilà! ya tienes tu carta de vuelta otra vez. Puedes imprimirla, para lo cual la aplicación le pedirá al SO que le indique a la impresora que lo imprima, modificarlo, iniciando un proceso similar al del primer día, etc.

Esa es la función del SO a grandes rasgos. Puede parecer que usar SO implica complicar las cosas necesariamente, pero hay que tener muy presente que lo que menos importa en un computador es el número de operaciones a realizar: da igual hacer 10 o 1000 operaciones simples para realizar una tarea, y lo importante es más bien qué tareas están disponibles, que es una forma de decir que lo importante es qué aplicaciones puedes utilizar en tu computador. Así hoy puedes utilizar aplicaciones para crear películas, de Diseño Asistido por Computador, ERPs, etc. Y todo esto porque el desarrollador puede centrarse en su aplicación en lugar de preocuparse de qué computadores existen y cómo funcionan internamente.

En la misión de aprender algo más sobre nuestro computador, comprender al SO consta de dos partes:

  1. Entender cómo nuestro SO actúa de interfaz entre el computador y las aplicaciones.
  2. Entender cómo el computador hace uso del SO. O más claramente, cómo lo ejecuta.
Entender el arranque de un SO no es del todo trivial, pero es capital para saber instalar un SO de nuestra elección. Después del artículo anterior sobre la BIOS, sería el paso lógico. Sin embargo, los mejores planes de hombres y ratones a menudo se frustran... Lo cierto es que tengo que conseguir un equipo con EFI para comprobar un par de cosillas antes de poder hacer una entrada también útil con computadores modernos.

La importancia de una buena capa

Una idea muy importante en los SO es el llamado "modelo de capas": así cada conjunto de apliciones cubre a los que están debajo, aislándolas.

En el dibujo de la izquierda hay una representación muy básica de la idea. Arriba está el usuario (tú, yo, etc.). El usuario puede utilizar aplicaciones, sean aplicaciones de usuario (como el procesador de textos anterior) como de sistema (como un gestor de ficheros).

Tales aplicaciones son las que realmente utilizan el SO para hacerle peticiones del tipo "guarda este fichero" o "abre aquel otro", o también "imprime ese fichero" o "visualiza tal fotografía". Y el SO, más o menos obedientemente, es el que hace que los dispositivos de nuestro computador cumplan tales peticiones.

Si has leído con atención esta entrada del blog y las anteriores, ya sospecharás que incluso en cada uno de estos cuatro niveles presentados hay varios niveles más. Ciertamente, aunque los detalles exactos pueden variar con cada SO.

La idea de "Interfaz" nos lleva a un concepto interesante que utilizan los desarrolladores de software: me refiero a la "API" (del inglés Application Programming Interface: Interfaz para la Programación de Aplicaciones). Eso significa que el desarrollador de una aplicación crea una especie de lista de funciones que pueden hacerse con su software. De esta forma, otro desarrollador que quiera utilizar dicho software sólo tendrá que preocuparse de usar las funciones en la forma establecida por el primer desarrollador.

Por ejemplo, un sistema gráfico muy básico podría dibujar círculos, líneas y cuadrados en una ventana. La API podría contener, entre las demás, una función tal que:

dibujarCírculo (Centro: TPosición, Radio: entero, anchoLínea: entero)
TPosición {x: entero, y: entero}

lo que significaría que para dibujar un círculo  de 12 cm. de radio en la coordenada 200,300 de la pantalla podrías hacer algo como

dibujarCírculo ({200,300}, 12, 1)

Lo importante no es hacer ahora un curso de desarrollo de aplicaciones intensivo, sino observar que esto permite que un desarrollador pueda utilizar cosas desarrolladas por otros sin preocuparse de cómo funcionan. El segundo desarrollador sabe que con eso se dibujará un círculo de 24 cm. de diámetro en la coordenada 200,300!!

Un SO tiene una "API del sistema", que es el conjunto de cosas que puede hacer dicho SO: abrir archivos, imprimir archivos, etc.

Uno de los problemas seculares de Microsoft Windows es que utiliza unas capas un poco agujereadas. En realidad, muchas utilidades del sistema no son desarrolladas por ellos (sistemas de copia de seguridad, antivirus, cortafuegos...) y lo que hacen los desarrolladores de estas aplicaciones es tratar de utilizar funciones del SO que sólo deberían ser utilizadas por otras funciones del SO. Al ser un uso "a ciegas" (más en este caso por ser software cerrado, que no puedes ver), como es de esperar se producen multitud de errores. Otro de los problemas, también de amplio arraigo, es que su funcionalidad es muy limitada, por lo que para hacer usos más avanzados es necesario realizar muchas operaciones muy complicadas, a lo que se añade el problema anterior. En general, para los administradores de SO Windows es conocido por lo muy difícil que resulta realizar tareas relativamente básicas.

En la próxima entrada trataré de explicar cómo el computador hace uso del SO: cómo lo arranca y en qué consiste realmente instalar un SO.

jueves, 9 de mayo de 2013

Tu computadora y tú: la BIOS

Entendiendo la BIOS

En anteriores entradas he descrito muy someramente el proceso de arranque de un computador. He dicho que un programa especial, denominado BIOS (Basic Input-Output System) , o más modernamente EFI/UEFI, es el que se encarga de poner en marcha el computador y de comenzar la ejecución del Sistema Operativo. Hoy toca un pequeño artículo sobre esta aplicación y su principal uso: arrancar desde un dispositivo distinto.

Aunque hay proyectos para proporcionar esta aplicación de forma más o menos estándar y abierta, lo cierto es que cada fabricante usa su propia BIOS. O más exactamente, usa una de las más extendidas, principalmente American Megatrends o bien Phoenix Technologies. Por su parte, EFI es una especificación de Intel diseñada para reemplazar la BIOS.

mensaje de error cargando el microprocesador
La BIOS se encarga de detectar el hardware principal que utiliza nuestro computador: chequea la memoria (cantidad y estado), detecta los discos duros disponibles, el teclado, el microprocesador... Si alguno de los componentes falla o no está disponible, puede mostrar un mensaje de error en pantalla o incluso utilizar una convención de señales (por ejemplo, un número de pitidos) para avisar de tal error (por ejemplo, si no detecta tarjeta de vídeo o memoria). Muchas BIOS permiten configurar cómo se realiza este chequeo y qué se hace si hay error. Por ejemplo, podríamos desear que el computador arrancase sin teclado, ya que se va a acceder siempre a través de la red de la oficina.

 Una función interesante es la de establecer la hora del sistema: sí, la BIOS permite configurar el reloj interno del sistema, que será el que proporcione la hora a nuestras aplicaciones a través del Sistema Operativo.

Hay muchas funciones del computador que pueden necesitar ser configuradas en la BIOS. Hace unos días me comentaban el caso de unos equipos que precisaban que en BIOS se configurase la posibilidad de virtualizar sistemas operativos (e incluso equipos donde el usuario tenía que hackear la BIOS para poder hacerlo). Entre otras cosas, puede establecer el protocolo para comunicar los discos con el procesador, el sistema de ahorro de energía, y el orden de los dispositivos en el que buscar un sistema para arrancar.

Para acceder a la BIOS hay que pulsar alguna tecla cuando aparece la primera pantalla. Puede ser suprimir (tecla que pone "supr" o bien "del"), F1, Escape (ESC)... cada modelo de computador puede tener una distinta. Lo normal es que la primera pantalla nos diga cuál es, pero puede que pase tan rápido que no alcancemos a verlo. Así que si no tenemos el manual de la placa base o alguno de los que venía con el computador, lo que podemos hacer es buscarlo (digamos con Google). Por ejemplo, para buscar la tecla que corresponde a un HP G56 buscamos

 hp g56 tecla acceso bios

con lo que Google nos mostrará una lista de resultados, el primero de los cuáles nos sirve perfectamente. De forma similar, para un Sony Vaio podemos bucar algo como

Sony Vaio tecla acceso bios

En los portátiles es común disponer de alguna suerte de "menú" de opciones (arrancar en otro dispositivo, entrar en la aplicación BIOS, etc.), aunque otros simplemente tienen asignadas distintas teclas a las distintas posibilidad (F2 para arrancar en otros dispositivos, F10 para entrar en la BIOS...).

Unas palabras sobre EFI

Aunque el sistema EFI permite arrancar desde DVD, USB y demás, lo cierto es que la forma en la que carga el arranque del disco duro es muy diferente a lo que hace la BIOS.  En lugar de cargar el sector de arranque del disco duro, lo que hace es cargar un sistema de arranque situado en una partición especial, de un tipo a la sazón llamado "tipo EFI". Decir que esta partición debe de utilizar un (primitivo) sistema de ficheros FAT para funcionar. En equipos que tengan EFI/UEFI, para arrancar otros sistemas instalados en otras particiones, es necesario modificar dicho sistema de arranque para que tenga la opción de arrancar en dicho sistema. No hace mucho esto era una tarea que debía realizarse a mano, pero hoy cada vez más sistemas (diferentes a Windows) son capaces de instalarse en un computador con EFI/UEFI sin mayores molestias para los usuarios.

Cosa distinta es el "Secure Boot", el enésimo engendro de Microsoft para tratar de mantener el mismo mercado cautivo. Algunos sistemas soportan esta característica, aunque lo recomendable en todo caso es deshabilitarla al menos mientras se instala tal sistema.

miércoles, 1 de mayo de 2013

Tu computadora y tú: funcionamiento básico

En las dos entregas anteriores he tratado de describir algunos conceptos básicos para entender cómo funciona un computador. Hasta ahora ha sido una descripción vuela pluma de tales conceptos, para familiarizar a los no entendidos con ellos.

Hoy toca profundizar un poco en algunas de tales ideas. Comenzaremos con una mejor descripción de la arquitectura del sistema, hablaremos de los discos duros y su uso, y finalizaremos la entrega con una descripción básica del arranque del sistema.

Arquitectura

En el primer capítulo describí la arquitectura básica de forma muy somera. Ahora toca mejorar eso. En la imagen de la derecha hay una de las representaciones gráficas habituales (cortesía de wikipedia, donde puedes leer un buen artículo sobre el tema). El cuadrado grande es la Unidad Central de Proceso,  (UCP) que se compone de la Unidad Aritmético-Lógica (UAL) -que realiza operaciones aritméticas o lógicas, como cabría esperar- y la Unidad de Control (UC). También incluye una serie de registros donde guarda información necesaria para el funcionmiento del sistema.

A la derecha está la Memoria Principal, mientras que abajo está el Sistema de Entrada-Salida.

Cuando estás en una escuela informática, suelen contarte la historia completa en la misma asignatura además de en otras; sin embargo, lo cierto es que estas representaciones despistan: cualquier información -datos, programas- a usar debe de estar cargada en memoria principal. Por supuesto, es la UCP la que se encarga de acceder a un disco duro y de transferirlo a la Memoria Principal, y por ello se representa la doble flecha entre la UAL (ALU, en inglés) y los sistemas de Entrada/Salida.

Por cierto, algo "entra" cuando se recibe en la UCP, mientras que algo "sale" cuando desde la UCP es enviado a algún lado (impresión, para ser guardado en disco, etc.).

Una consecuencia es que un informático (y ahora cualquier lector) que lea un anuncio de una compañía telefónica de comienzos de 2013 y lea algo como "(tal móvil)... con 32 GB de memoria..." debería de sufrir dentera ante tamaña estupidez. En ocasiones, los discos duros y otros discos son denominados "memoria secundaria", pero eso no justifica que se sumen las capacidades de una (la principal) y otra (los discos). Para extender el uso de las memorias en los sistemas informáticos, puedes echar un vistazo a la wikipedia, comenzando por el interesante problema de la jerarquía de memoria (o como resolver el problema del coste de las memorias).

Discos Duros

Los discos duros son el componente de almacenamiento secundario más utilizado de los últimos 50 años, y aunque las tabletas y smartphones suelen equipar tarjetas flash por su menor consumo, lo cierto es que los discos duros serán aun los reyes de los computadores durante unos cuantos años. El artículo de la wikipedia sobre discos duros es mucho más ambicioso de la breve explicación que aquí se va a dar.

La clásica explicación comienza con el disco de vinilo (esto es, se asume que el aprendiz ha visto uno, cosa que para las nuevas generaciones no habría por qué esperar). Uno pone un disco en el tocadiscos, coloca la aguja al principio y el dico comienza a girar. El tocadiscos va reproduciendo lo que lee la aguja a medida que va pasando por el disco. Eventualmente, podemos saltar una pista o una parte (de forma muy aproximada, a ojo) levantando la aguja y acercándola o alejándola del centro. Podemos reproducir una cara y darle la vuelta y reproducir la otra cara.

Un disco duro es un dispositivo rígido (hard) que va dentro del computador. Por supuesto, no se le da la vuelta ni nada similar. En realidad es mucho más eficiente que cualquier fonógrafo de tres al cuarto.

En primer lugar, gira muchísimo más rápido. Un tocadiscos normal puede girar a 33 o 55 revoluciones por minuto (rpm); un disco duro barato de un portátil girará 5400 rpm, y los hay de 7200 ¡y hasta de 11000!!

En segundo lugar, tiene dos caras (esto sí como el tocadiscos) y suelen ser varios platos (cada disco de dos caras es un plato, también es común llamar así al disco de vinilo), entre 2 y 4, pero con modelos que tienen 6 o 7. El brazo del lector se compone en realidad de un brazo doble por cada plato (uno por cada disco, y doble para leer tanto la parte superior como inferior a la vez), con sus respectivos lectores.

Representación de los cilindros de un disco
Pero para que esto sea útil se necesita que la información se guarde de la forma adecuada. Lo que se hace es agrupar la información para que pueda ser leída por cada lector de cada brazo a la vez: es lo que se llama cilindro: la representación de lo que un lector puede leer en cada parte de cada disco en un giro.

En la imagen de la izquieda puede verse la representación de esto. La pista, por su parte, es la circunferencia en cada cara de cada disco. Los sectores son las partes en las que se divide cada pista.


Los Sistemas Operativos se encargan de proporcionar un acceso uniforme a los discos, y es habitual representarlos con un rectángulo desde el principio hasta el final, ya sea indicando los sectores o la capacidad.

Los discos duros se utilizan divididos en Particiones (modernamente llamadas también volúmenes, aunque en la práctica son cosas distintas, de las añadiré un artículo otro día). Particionar no existe según la RAE, y en el mundo informático se usa para denominar al proceso de crear particiones en un disco. Lo más probable es que se comenzara a particonar los discos porque las BIOS de entonces no podían acceder al contenido de todo el disco: imagina que tienes 100.000 sectores y que la BIOS sólo sabe contar desde 0 hasta 65535, es decir, que en este caso ¡sólo tiene 16 bits para guardar una dirección de disco!!

Sin embargo, particionar un disco resultó ser útil, ya que los cambios en una partición no afectan a las demás particiones del sistema. Ojo: siempre tiene que haber al menos una partición.

El sistema "tradicional" es la "tabla de partición MS-DOS" por ser la que se utilizaba en tal Sistema Operativo. Es una pequeña tabla que admite cuatro entradas, una para cada partición, en las que se indican sus respectivos principios y finales. Posteriormente se añadión una "extensión" para solventar este límite numérico. En lugar de cuatro particiones (llamadas ahora "primarias") se pueden crear tres particiones normales (primarias) y una "especial" llamada a la sazón "extendida". En estas particiones, lo que se hace es que se pueden crear particiones (llamadas ,para distinguirlas de las normales, lógicas) a condición de que cada una incluya donde comienza la siguiente.

Este mecanismo un poco chapuza es el más habitual aun hoy, aunque ya se utiliza cada vez más otro mecanismo: la GPT, que permite crear un montón de particiones normales en cada disco. Así desaparece la tradicional distinción entre partición primaria y partición lógica (no necesita particiones extendidas).

Otro concepto asociado al uso de discos duros es el de Formateo, aunque este nombre es más utilizado por la herramienta tradicional de MS-DOS para esta operación que por ser un nombre adecuado. En el mundo Unix se habla más bien de "crear sistemas de ficheros", lo que es más descriptivo y coherente.

Eso quiere decir que una partición de disco no es más que un trozo de superficie magnética donde puedes eventualmente guardar cosas. Si guardas varios ficheros, el Sistema Operativo necesitará alguna forma de saber dónde se guarda cada uno de ellos -además de algunas características como la fecha de modificación, permisos, etc.-; también es un servicio que se proporciona a los usuarios del SO, tanto humanos como a las aplicaciones del sistema. Tú guardas un documento en Documentos/trabajos/aprender_informática.txt, no entre los sectores 47567 y 47579. Es lo que se denomina Sistema de archivos. Uno de los más simples es FAT, que consiste simplemente en una lista de nombres de ficheros y su localización en el disco. Además de haberlo tratado en el artículo anterior, el artículo de la wikipedia es bastante razonable y no lo voy a replicar aquí.

Arrancando la máquina

Los computadores proporcionan una aplicación grabada en una memoria ROM que permite ejecutar algún Sistema Operativo. Básicamente se encarga de comprobar que las principales cosas funcionan -p.ej, memoria, discos...- y de ejecutar la aplicación que cargue el sistema de arranque del SO en memoria. Hecho esto, comienza la ejecución del Sistema Operativo en sí misma.

Las Computadoras Personales (PC) solían traer una aplicación denominada BIOS (Basic In/out System, Sistema Básico de Entrada/Salida, otro nombre descriptivo), que hacía justamente eso: comprobaba que había un procesador, una memoria y algún dispositivo de entrada/salida: al menos un teclado, al menos un disco duro...

Hay un sector del disco duro denominado (de forma, también, apropiada) MBR (Master Boot Record, Registro Principal de Arranque) que es el primer sector del disco duro y que queda fuera de las particiones. En dicho registro se guarda la Tabla de particiones antes comentada y el programa que se encargará del arranque. En muchos computadores, esto consiste en una serie de instrucciones básicas para que el computador cargue el primer sector (también llamado, sector de arranque) de alguna partición, que eventualmente será, vaya, el sistema de arranque del Sistema Operativo.

Así que el último paso ejecutado por la BIOS es cargar en memoria el contenido del MBR.

Hoy las BIOS van siendo sustituidas por un nuevo sistema: EFI. Tal sistema pretende solventar algunas de las limitaciones de las BIOS, pero en realidad su tarea es la misma: comprobar los componentes principales, y cargar en memoria el arranque del Sistema Operativo o el Cargador de Arranque de turno.

En los sistemas EFI se puede indicar directamente qué se desea arrancar, sin necesidad de MBR; de todas formas, y por las dudas, EFI también permite usar MBR en lo que ellos llaman "modo híbrido".

También volveré sobre el arranque del sistema, que como he dicho merece su propia entrada.

martes, 30 de abril de 2013

Ponencia: Afinando sistemas. Primeras conclusiones

Ayer he ido a presenciar una ponencia sobre el ajuste (afinamiento, tuning) de sistemas. Impartida por Fernando Ruiz-Tapiador (uno de los pocos "Arquitectos Certificados Red Hat" de España), en el Centro de Novas Tecnoloxías de Galicia (CNTG); naturalmente se centraba en los sistemas Red Hat, si bien como es de esperar el 99% de lo dicho es aplicable a cualquier sistema GNU/Linux.

Una ponencia de cuatro horas sobre este tema es, reconozcámoslo de entrada, bastante dura. Ni siquiera la pericia (o experiencia) de Fernando puede evitar esto. Aunque, como es de esperar, fue una ponencia en la que se pudieron aprender algunas cosas, y como es habitual en las clases impartidas por Fernando, algún truquillo tan útil como muchas veces desconocido.


No voy a hacer una entrada exhaustiva sobre la ponencia. Fernando se comprometió a colgar el pdf de la presentación independientemente de que el CNTG hiciese lo propio. Si para entonces tengo tiempo y ánimo, intentaré hacer un resumen de cosas útiles. Hoy sólo quiero dejar aquí un par de cosillas interesantes.

En primer lugar, GNU/Linux es un sistema muy maduro, basado en otro sistema también muy maduro: tiene muchos desarrolladores y muchísima gente que lo utiliza, por lo que está muy bien afinado per se. Eso implica que, salvo en casos muy concretos, para afinar una cosa hay que desafinar otra. Por otra parte, debe tenerse en cuenta que cualquier cambio que se haga puede tener consecuencias imprevistas.

La primera recomendación es la obvia: deshabilita (incluso desinstala) cualquier cosa que no uses. Otra buena recomendación es estimar si realmente necesitas afinar el sistema.

¡Vaya!! ¿es malo que un procesador tenga una carga de trabajo del 90%? ¡Pues para eso lo compraste!! También es importante ver la relación esfuerzo/impacto del afinamiento que queramos realizar. Un ejemplo sencillo es el arranque de los sistemas servidores de producción: son sistemas pensados para ser arrancados muy pocas veces, por lo que una demora de 10 o 20 segundos en su arranque no suele merecer mucho esfuerzo por parte de sus administradores.

En segundo lugar, para saber si es preciso (o incluso posible) el ajuste del sistema, se deben de utilizar datos fiables, no suposiciones. Esto incluye que normalmente el usuario tiene una impresión del rendimiento del sistema muy ligada a la interactividad del mismo. Sí, el usuario tiende a creer que un sistema es más rápido si le responde rápidamente a él, independientemente de cuánto tiempo real tarden las cosas en realizarse.

Por supuesto, para estudiar el rendimiento real de un sistema deberemos hacerlo en función de las tareas reales a realizarse con él. Y también es cierto que eso suele llevar tiempo. Y otro factor importante es que realizar tales mediciones tenderá a influir en el rendimiento real del sistema, con lo que deberá discriminarse la parte de sobrecarga debida a nuestro estudio.

Es frecuente encontrar "reglas" para "afinar" un sistema o para mejorar el rendimiento del mismo. La lectora avisada habrá pensado que, en el mejor de los casos, que tales ajustes sirvan de algo es algo posible, pero no demasiado probable. No es fácil.

Un ejemplo de documentación sobre este tema puede ser la System Analysis and Tuning Guide (en este caso, para openSUSE, que es mi Sistema Operativo principal). Y si bien es cierto que sí hay unas cuantas reglas generales que se pueden utilizar, también es cierto que el usuario debe cerciorarse completamente de que ese cambio no va a producir consecuencias imprevistas, como he dicho antes. Piénsese que si un cambio pudiese ser útil siempre, con seguridad el sistema ya vendría con él incorporado.

Salud y feliz computación!!

lunes, 15 de abril de 2013

Linux y el Virus

No importa cuántas veces se demuestre la falsedad de una información; siempre habrá un porcentaje de gente dispuesta a creer que es verdad.

Esa cita es la que justifica que cada cierto tiempo se repitan cierta clase de aseveraciones. Muchas de estas aseveraciones tienen que ver con rebuscadas teorías conspiratorias, otras para cuestionar cierto conocimiento científico reciente...

 El caso que ocupa esta entrada, es consecuencia de la tradicional afirmación que se hace en blogs y foros según la cual una de las ventajas de GNU/Linux sobre Windows es que el usuario no debe preocuparse por los virus que asedian el mundo de los sistemas operativos Windows.


Como en cualquier bulo, lo primero que se toma son algunos elementos reales, aderezados del desconocimiento del público general de determinados tecnicismos que son los que permitirían captar determinados matices en ausencia de los cuales la teoría adquiere tintes realistas. Cómo se cuela este debate a veces en foros técnicos es un misterio (de fácil solución si uno es un poco mal pensado ;) ).

Un viejo principio de la seguridad informática dice que "no se puede considerar que un sistema es completamente seguro si está conectado a una red". Esto tiene dos vertientes: no se puede confiar completamente en las personas que utilizan un sistema, y no se puede confiar completamente en el software de dicho sistema que, al fin y al cabo, fue desarrollado por personas.

La persona que usa un sistema puede, por ejemplo, no llevar a cabo las tareas mínimas de seguridad (uso de claves adecuadas y renovadas con cierta frecuencia, no usar software no confiable, lo que incluye ¡ay! a todo el software pirata y otra serie de comportamientos). En cuanto al sistema en sí,  a medida que crece su complejidad se hace más difícil garantizar que no hay errores que puedan ser utilizados por otras aplicaciones con fines no deseados.


Hasta aquí no es muy espectacular, y cualquiera que haya leído algunos de los artículos sobre informática de este blog debería considerarlo como una obviedad, así como su natural consecuencia: es relativamente fácil construir programas que exploten estas debilidades.

Tal software se denomina comúnmente malware. En el artículo de la wikipedia se citan varios tipos principales: virus, gusanos, puertas de atrás, programas espía y páginas web que los instalan, y troyanos, entre otros. La definición de virus, como la de cualquier tipo de malware, es técnica, y debe incluir la habilidad de "infectar" un sistema: bien una zona de memoria, el sector de arranque del disco duro, etc.

Y aquí llega la confusión. Se han desarrollado virus para sistemas GNU/Linux, cierto. Pero sólo como propósito ilustrativo. En general, existen muchas causas para que un virus no pueda prosperar mucho, aunque destacan dos: no todos los usuarios usan las mismas versiones de programas, ni siquiera del núcleo del sistema operativo; y existen sistemas de permisos de acceso a ficheros y dispositivos no existentes en otros sistemas operativos.

Alentados por la posibilidad técnica para desarrollar un virus, algunos afirman ritualmente que la única razón para que en el ecosistema GNU/Linux no haya tantos virus como en el ecosistema Windows es la diferencia radical en el número de usuarios; y como corolario, de haber más usuarios también habría más virus, ya que sería un ecosistema más apetecible para los desarrolladores de virus.

He señalado la dificultad para desarrollar un virus realmente efectivo. Tal dificultad es el primer motivo por el que es poco probable que el número de virus fuese comparable al existente en Windows por mucho que aumentase el número de usuarios: la dificultad de desarrollar un virus en un entorno en el que encontrar varios usuarios que usen similar software, al mismo tiempo que se desarrolla código para evitar los distintos mecanismos de seguridad propios de los sistemas GNU/Linux.

Pero también está la contrapartida. En el bulo se hace hincapié en la diferencia en el número de usuarios. En el artículo anterior del blog he dado a entender que lo que se entiende por usuario no es necesariamente lo mismo coloquial que técnicamente. Desde el punto de vista coloquial, yo soy un usuario, tú eres otro usuario, etc. Sin embargo, desde el punto de vista técnico, esto no es tan trivial.

Veamos. Yo tengo cuenta en Facebook y en Google Plus al igual que millones de otras personas. Tanto Facebook como Google se ejecutan en muchas máquinas (lo que ellos llaman granjas de servidores) que utilizan GNU/Linux o alguna versión de éste. La mayoría de servidores de Internet usan LAMP (que obviamente se ejecuta sobre GNU/Linux); muchos routers también usan GNU/Linux... en general, Internet descansa sobre una red de equipos que usan GNU/Linux. Desde ese punto de vista, prácticamente todos somos usuarios de GNU/Linux, usemos un escritorio Windows, GNU/Linux o cualquier otro. Y si lo que quieres es infectar muchos equipos, no infectes cada equipo, infecta la red, a tales sistemas GNU/Linux: es algo así como envenenar el sistema de abastecimiento de agua.

A lo mejor piensas que esto es exagerado. Pero de hecho, la mayoría de ataques de otro tipo (no víricos) son precisamente a algunos nodos importantes de la red. Es como suplantar a un banco si lo que quieres es robar dinero de una tarjeta de crédito, en lugar de atacar el computador del usuario (humano) de turno.


Así que no es cierto que GNU/Linux tenga menos virus porque es menos usado: hay menos virus para Linux porque es mucho menos vulnerable. Y no te preocupes: ya tienes bastante con que no descubran tu contraseña de usuario. Porque la tienes ¿no? ;)

lunes, 25 de marzo de 2013

Tu computadora y tú: hora de aprender (ii)

Hoy quiero quitarme de encima un concepto importante, para finalizar esta exposición más bien teórica que he denominado "amueblar la cabeza". Al igual que con la entrada anterior, se trata de asentar los conocimientos suficientes para que leer explicaciones de cualquier índole deje de resultar un buen sistema de tortura. Y es que acudiendo a otro gran dicho:

Sólo alguien que domina un tema en profundidad es capaz de explicarlo de forma que no lo entienda nadie

El Sistema Operativo, el Hardware y el dolor de cabeza

Es notable como los usuarios de jerga técnica asimilamos conceptos ligeramente erróneos, sin percatarnos de que nosotros entendemos los matices equivocados, pero que los usuarios no técnicos pueden no estar al tanto de ellos.

Definimos "Sistema Operativo" como una aplicación o grupo de ellas que funcionan de "interfaz" entre los usuarios y el computador físico, y nos quedamos así de contentos. Es una definición con una metáfora muy visual y clara, muy poderosa, y por eso es muy fácil de aceptar.

Descuidando el hecho de que no necesariamente todo el mundo sabe lo que es una Interfaz, el error realmente no es tal, sino una diferencia de concepto: ¿quién es el usuario, desde el punto de vista del Sistema Operativo?

El usuario, para aquellos que usamos computadores, es una persona física que utiliza el computador. Muchos Sistemas Operativos permiten tener cuentas de usuario, con sus opciones de configuración personal, su propio espacio para guardar documentos, etc. En tales sistemas, un usuario dado incluso puede tener una o varias cuentas, según sus necesidades.

Los informáticos no tenemos dudas con esta cuestión, ya que todos conocemos la historia de la computación lo suficiente para tener un buen punto de vista.

Hay que recordar que hubo un tiempo en que los computadores no disponían de Sistemas Operativos. Al principio, se les proporcionaba un programa en binario que deberían ejecutar; los primeros sistemas operativos simplemente eran una mejora de esto: en lugar de proporcionar un programa completo con todo lo que se debía hacer, simplemente ser proporcionaba una lista de tareas que el computador debía completar. Naturalmente, el computador debía de disponer de una aplicación para poder ejecutar tales tareas.

A partir de un momento dado, se pensó que era una pena que todos los recursos de un computador -memoria, uso del procesador, impresoras...- se dedicasen a la ejecución de tareas consecutivas. No tiene sentido, argumentaban, tener que esperar a que finalice una impresión -lenta, tediosamente lenta en la época- para ejecutar la siguiente operación de la lista. Así, los Sistemas Operativos fueron evolucionando. tiempo compartido, multiusuario, multipuesto.... a medida que aumentaban sus responsabilidades en el trabajo diario.

Con esto quiero decir que los desarrolladores de aplicaciones cada vez tenían que centrarse menos en lo que era común con otras aplicaciones que usasen el mismo computador. Los técnicos distinguimos Sistemas Operativos de propósito general (MS Windows, MacOS, GNU/Linux...) de los Sistemas Operativos de propósito específico (típicos de sistemas industriales).

Fijaos en el celebérrimo Windows de Microsoft: no trae soporte para CAD (Diseño Asistido por Computador). Son relativamente pocos los clientes que necesitan esto, así que los pocos que lo hagan instalarán la aplicación de turno (digamos, AutoCAD) y no se preocuparán más. Sin embargo, sí trae soporte para 3D, ya que asume que buena parte de las personas que usen Windows lo harán para jugar a juegos con 3D, más que porque de pronto haya un entusiasmo generalizado por diseñar escenas tridimensionales. Por su parte, Android incluye soporte para los sensores que incluyen los más modernos smartphones.

En sentido técnico, los usuarios de un Sistema Operativo son las aplicaciones desarrolladas para el mismo. Una persona real utiliza simplemente aplicaciones: una hoja de cálculo, un programa de diseño CAD, un reproductor multimedia. El Sistema Operativo simplemente proporciona una interfaz para poder utilizar dichas aplicaciones (un intérprete de comandos, una interfaz gráfica...). Hay aplicaciones específicas para tareas generales, tales como organizar archivos y configurar aspectos del sistema, que reciben el nombre de aplicaciones de sistema. En general, las aplicaciones del sistema forman parte del Sistema Operativo de turno, lo que explica la confusión.

Todo esto quiere decir que los únicos usuarios de un Sistema Operativo son las aplicaciones que haya o pueda haber en el mismo.

Drivers

Driver  significa "conductor"; mas en este contexto, no es la imagen personalizada de alguien que conduce un coche, sino más bien en la labor de conducir el propio coche propiamente dicha. El conductor se encarga de guiar el coche, decirle cómo y por dónde tiene que ir.

En informática, los Drivers son una forma de indicarle a un Sistema Operativo cómo funciona un dispositivo dado: un monitor, una tarjeta de sonido...

Pensemos en una impresora. Puedes abrir un documento de texto en tu suite ofimática y en un editor de textos simple. Escribe en ambos "Hola mundo".

En la suite ofimática el documento a imprimir contendrá información sobre el formato del texto, márgenes, etc. Por su parte, en el editor de textos el documento sólo incluirá la lista de caracteres que se quiere imprimir. El Sistema Operativo dispone de una operación para enviar documentos a una impresora. Para ello, convierte ambos documentos en documentos imprimibles y los coloca en una carpeta más o menos temporal en cola, de donde el sistema de impresión los irá tomando de uno en uno para ser impresos.

Sin embargo, hay infinidad de tipos de impresoras muy distintas entre sí. Hacer un Sistema Operativo que manejase todas sería una locura. En su lugar, se crean ficheros que le indicarán al Sistema Operativo como funciona cada una de ellas (cada marca, modelo o tipo) y en cada computador se instala simplemente el driver de las impresoras realmente disponibles.

Que tu impresora funcione o no en Windows, MacOS o GNU/Linux es cuestión de que alguien haya creado tal driver. Naturalmente, los más indicados para crear tales drivers son los fabricantes de dicha impresora.

Esto no es tan importante hoy, si bien es la causa de que lo más habitual sea que el hardware más reciente no funcione directamente en ningún Sistema Operativo hasta que se instale el driver de turno. Los desarrolladores del Sistema Operativo no pueden prever qué dispositivos van a a existir años después del desarrollo del Sistema Operativo. Esto puede cambiar en las actualizaciones del sistema de turno, por supuesto.

Eventualmente, algunos dispositivos son más estandarizados que otros, o al menos más parecidos a otros ya existentes. En tal caso, es más fácil obtener el soporte preciso; sin embargo, otros dispositivos son casi tan complejos como el propio computador, así que la disponibilidad de un driver para el mismo puede ser crucial. Piénsese en las tarjetas de vídeo, por ejemplo.

Leyendo esto alguien podría pensar que el mundo de la informática se simplificaría enormemente si los fabricantes siguiesen estándares o si hubiese más información al respecto. Bien, la mayoría de las empresas tienen esto como estrategia empresarial, y eso es difícil cambiarlo. De hecho, el movimiento OpenSource comenzó por un driver de una impresora. En realidad, buena parte de la nueva innovación tecnológica consiste en un continuo reinventar la rueda.

Para que un driver funcione, debe de estar cargado en memoria. En sistemas operativos modernos hay varios programas residentes que se encargan de utilizar determinados específicos. Por ejemplo, CUPS es un servicio de impresión estándar para Unix; otro buen ejemplo es udev, que es el sistema que utiliza Linux para cargar dinámicamente cualquier dispositivo que se conecte al computador: detecta que se conecta un dispositivo, qué dispositivo es y carga el driver adecuado si está disponible.

Tal vez hayas oído que los usuarios de MacOS o GNU/Linux se burlan de los "reinicios" de Windows. En MS-Windows, muchos de los drivers son cargados de forma estática, por lo que hay que reiniciar el sistema para que el núcleo cargue el driver de turno: da igual que sea la red, una tarjeta de vídeo nueva... incluso muchos de los ajustes de tales drivers requieren que el núcleo se cargue otra vez. Los dispositivos que no necesitan esta operación tienen incluso un nombre muy chulo: "plug and play" (enchufar y listo). Los sistemas basados en Unix, por su parte, disponen de mecanismos para cargar casi cualquier driver en cualquier momento, y por tanto rara vez necesitan ser reiniciados.

Humanos y computadores

Los Sistemas Operativos que he denominado de propósito general suelen tener como objeto el ser utilizado por personas. Se espera que una persona arranque el sistema de turno y ejecute las aplicaciones que necesite. Eventualmente, parará el sistema cuando no lo necesite.

Cualquier Sistema Operativo ofrecerá a la persona que lo maneje una interfaz adecuada (al menos, al objeto del Sistema Operativo de turno). MS-DOS traía un Intérprete de Comandos (un nombre común en inglés para tales interfaces es shell); posteriormente se desarrolló un Entorno Gráfico para hacer uso de las capacidades gráficas de los (entonces) nuevos computadores y supuestamente hacer más fácil la vida de los usuarios. Buena parte de la historia moderna de Windows pasa por la necesidad de la empresa de hacerles creer a sus usuarios que su sistema es completamente gráfico, algo que sólo consiguió con la publicación de Windows XP. Por su parte, MacOS hasta su versión 9 no tenía tal intérprete y todo el sistema funcionaba de forma gráfica. Cosas de la vida, al sacar la versión 10 (en números latinos, X) decidieron cambiar a una versión de FreeBSD, con lo cual ahora disponen de al menos un shell al más común estilo Unix.

GNU/Linux, como FreeBSD y otros "Unix-like", utiliza una aproximación diferente. El sistema se arranca en modo texto o gráfico a voluntad del usuario. En realidad, estos sistemas ponen en marcha "servicios", donde el sistema gráfico o texto es en realidad uno más. Hasta hace bien poco, incluso, era muy habitual que una sesión gráfica GNU/Linux se arrancase con los servicios en modo texto y el servidor gráfico. Algunas distribuciones siguen haciéndolo así, proporcionando un servicio de login en una pantalla y un servicio gráfico en otra, pudiendo acceder a cualquiera de los dos modos con diferentes combinaciones de teclas.

Interfaz de Intérprete de Comandos

La forma más simple de utilizar un computador es pidiéndole a una aplicación interactiva que ejecute las tareas que necesitamos. Como he dicho antes, estas aplicaciones son denominadas normalmente en inglés con shell o command shell. Esto es porque la aplicación suele tener que hacer mucho más que discutir con la persona que lo maneja.

Por ejemplo, varios usuarios pueden usar el sistema a la vez (al menos, en los sistemas multiusuario tales como GNU/Linux), así que el shell deberá permitir trabajar a tales usuarios sin que interfieran entre sí. Además, cada uno de ellos puede tener ajustes personalizados distintos de otros usuarios. Incluso es posible que la misma persona esté usando varias cuentas de usuario a la vez en el mismo sistema.

En estos sistemas, la ejecución de cualquier Intérprete de Comandos va precedida por algún sistema de autentificación del usuario. Los sistemas GNU/Linux hacen esto con las aplicaciones login (que permite a un usuario iniciar una sesión en modo texto) o su (que permite a un usuario cambiar a otro para efectuar una serie de tareas de forma temporal).

Los sistemas gráficos más populares disponen de herramientas para tener acceso al intérprete de comandos; en realidad, esas herramientas simulan un intérprete de comandos, y por ello no necesitan autentificación: se asume que el usuario ya realizó esa tarea cuando conectó con el sistema gráfico.

Interfaz de Entorno Gráfico

La idea tras los escritorios gráficos es similar a la de los shell anteriores, pero con muchas diferencias. Todas ellas se resumen en la plasmación de la metáfora de un "escritorio" convencional. Así, cualquier interfaz de este tipo proporcionará un fondo en el que se disponen los distintos elementos, un organizador de ficheros, una forma gráfica de arrancar las distintas aplicaciones disponibles... los sistemas más populares utilizan el concepto de "ventana" para contener cada aplicación salvo el escritorio en sí (que es más una suerte de fondo).

Baste de textos por hoy!! una buen sitio para leer sobre escritorios es la habitual wikipedia. En castellano: http://es.wikipedia.org/wiki/Entorno_de_escritorio; para quien no tema al inglés, http://en.wikipedia.org/wiki/Desktop_environment

Archivos y ficheros

Es común ver un uso intercambiable entre ambos, lo que a veces despista mucho. Archivo se refiere más a la organización de la información, mientras que Fichero se refiere a cada documento concreto. Podríamos pensar en un archivo como la suma de todos los ficheros disponibles en el sistema.

Por supuesto, hay muchos tipos de ficheros: documentos del usuario, ficheros que representan a los dispositivos del sistema, el núcleo del sistema, cada driver...

Y hay muchas formas de organizar ficheros (se llama "Jerarquía de Ficheros"): por ejemplo, la mayoría de los sistemas utilizan unos ficheros especiales denominados Directorios o más modernamente por influencia de MS-Windows Carpetas. Estos ficheros pueden contener ficheros normales o bien otros ficheros especiales. Así, puedes tener un vídeo denominado caídaPorLasEscaleras.avi guardado en la carpeta Vídeos; esta carpeta a su vez puede estar guardada por ejemplo en otra denominada MisCosas.

Los sistemas basados en Unix utilizan una jerarquía completa. Hay una carpeta llamada raíz (y representada con la barra: / ) que contiene todas las demás carpetas o ficheros. Por su parte, MS-Windows dispone de una jerarquía incompleta. Cada dispositivo se denomina Unidad y se representa con una letra seguida de dos puntos (por ejemplo, el disco duro principal sería c: ) En cada dispositivo se agrupan las carpetas que contienen otras carpetas o ficheros. Nótese que en Unix la separación entre los nombres de carpetas es la barra de dividir, mientras que en MS-Windows es la barra invertida.

Cómo se guardan esas carpetas y ficheros en un dispositivo es tarea del Sistema de Archivos y hay un buen puñado de ellos. Para MS-Windows hay FAT y NTFS (aunque ahora trata de sacar otros para superar las limitaciones de ambos), mientras que otros sistemas disponen de ext, xfs, reiserfs, jfs, btrfs, zfs, y otros muchos.

Una anécdota: reiserfs es uno de los mejores sistemas de archivos en prestaciones cuando el sistema se compone de muchos ficheros relativamente pequeños. En su momento se desarrolló reiserfs4 para mejorar el desempeño en otros ambientes. Sin embargo, su popularidad descendió desde el momento en que su creador dio con los huesos en la cárcel por asesinar a su esposa. Si alguien pensaba que la informática era ajena a buena parte de las motivaciones (o simplemente de la estupidez) humanas, ésta es quizás la mejor prueba de que no es así.

Bien, si has llegado hasta aquí habrás pensado que para utilizar un dispositivo dado para almacenar ficheros, necesitas al menos dos drivers: el correspondiente al dispositivo de turno, y el correspondiente al sistema de archivos utilizado. Esa es justo la idea. Por otra parte, el Sistema de Archivos es a veces referido como Filesystem (Sistema de ficheros), aunque yo prefiero hablar en ese caso de Tipo de Sistema de Ficheros para evitar ambigüedades.

Básicamente, un Sistema de Archivos contiene información respecto a dónde se guarda fisicamente, en el dispositivo de turno, cada fichero (y atributos tales como su dueño, fecha de creación, etc.).  Eliminar un fichero consiste realmente en borrar esa entrada del Sistema de Archivos, por lo que en realidad no se borra nada, simplemente el sistema olvida dónde estaba tal fichero. Por ejemplo, FAT simplemente cambia la primera letra del nombre del fichero por un interrogante, aprovechando que para el sistema ése no será un nombre de fichero válido. La única forma de hacer que el contenido de un fichero deje de estar disponible es sobreescribirlo, guardando otra información exactamente en el mismo sitio. Incluso por curiosidades físicas en la mayor parte de dispositivos se puede recuperar el contenido de un fichero sobreescrito varias veces. Es laborioso y caro, pero posible.