martes, 2 de febrero de 2010

Referencias web: SQLMag y SQL Team

Continuando en la línea de las webs que ofrecen un flujo constante de noticias y novedades actualizadas, debemos pararnos en SQL Server Magazine:

http://www.sqlmag.com/

Se trata de la página web de la publicación del mismo nombre, que existe en versión impresa, y que aquí nos ofrece algunos de sus artículos más destacados así como noticias actualizadas. Se ofrece también la posibilidad de realizar una suscripción a la publicación, ya sea en su formato digital o impreso (o ambos), independientemente de nuestro lugar de residencia, aunque variando los costes en función del mismo, como cabía esperar.

Ofrece a través de su web una gran variedad de artículos, si bien los de más calidad están reservados a los suscriptores. También tiene una sección de foros, en la que se plantean dudas y se comentan algunas de las publicaciones de la revista de manera más extensa, a menudo incluso contando con la participación de sus autores originales. También ofrece la posibilidad de descargar bibliografía en “PDF”.

Pertenece al grupo editorial Penton, autor de otras publicaciones del sector tecnológico de cierta repercusión como Windows IT Pro, pero su aparente vínculo con Microsoft (presencia de abundante publicidad y mayoría de comentarios positivos hacia SQL Server) hace que se refleje una clara cercanía hacia las aplicaciones que propone este fabricante.


Otra web digna de mención es la del SQL Team:

http://www.sqlteam.com/

La página en sí no está demasiado actualizada, de hecho ha transcurrido ya medio año desde que se publicó la última entrada en su página principal, pero la actividad en sus weblogs y en sus foros no ha cesado en este tiempo, y funciona como portal de anuncio de soluciones y novedades, así como punto de encuentro para la consulta de los usuarios.

No obstante, su nivel no llega al de otras webs consultadas, ya que no destaca ni en ese nivel de actualización ni en la calidad de los contenidos que ofrece a los usuarios.

lunes, 1 de febrero de 2010

Referencias web: SQL Server Central y SSWUG

Un sitio que debe ser referencia a la hora de aprender sobre SQL Server es:

http://www.sqlservercentral.com/

Su carácter es mucho más técnico que en el caso de PASS, y hace especial hincapié en la docencia y el aprendizaje, dejando algo más de lado la parte “social” de la comunidad.

Contiene una gran cantidad de información, artículos técnicos, artículos de opinión, acceso a foros para consultas y enlaces a blogs relacionados, así como una constante actualización de contenidos de noticias y artículos relacionados.

Especialmente útil resultan los vídeos que proporciona para aprender a manejar SQL Server, así como la sección de libros, desde la que se pueden descargar una gran variedad de libros en formato “PDF” de forma completamente gratuita.

Tiene una sección de scripts en la que se proporcionan más de 200 herramientas que automatizan tareas en la gestión de bases de datos mediante SQL Server, lo cual es muy beneficioso para los desarrolladores al poder compartir con otros el material en el que trabajan y poder del mismo modo recibir opiniones sobre fallos y mejoras en sus scripts.

Por último comentar que la página contiene anuncios de cursos de aprendizaje (de pago por supuesto) y ofertas de trabajo, todo agrupado en un único punto de información, para facilitar la tarea a los destinatarios al evitarles el tener que andar rastreando la red en busca de dicha información.



Otro sitio de especial interés a la hora de profundizar y aprender más sobre los entresijos de SQL Server es:

http://www.sswug.org/

Se trata de la web del grupo SQL Server Worldwide Users Group (SSWUG en sus siglas en inglés), orientado principalmente a desarrolladores y administradores, en el que la cantidad de información avanzada es la nota predominante.

Para usuarios que se estén iniciando en el manejo de SQL Server quizás no sea su página de referencia precisamente por ese carácter avanzado, si bien a la hora de buscar soluciones a problemas complejos sin duda será uno de los lugares más recomendables a los que acudir a solicitar ayuda, ya que en sus foros la actividad es frenética. Por otro lado, al igual que ocurría en SQL Server Central, tiene a disposición de sus usuarios una sección de scripts muy útil que están destinados a agilizar y mecanizar ciertas tareas en el manejo de SQL Server.

Una nota destacable y muy positiva sobre este sitio es la actualidad de sus contenidos, con referencias diarias a noticias y artículos aparecidos al respecto de SQL Server, mostrándose probablemente como la más actualizada de entre todas las webs consultadas.

sábado, 30 de enero de 2010

Referencias web: PASS

Otro sitio interesante para poder aprender sobre SQL Server es el de la Asociación Profesional para SQL Server (Professional Association fon SQL Server - PASS en sus siglas en inglés):

http://www.sqlpass.org/

Se trata de una asociación independiente y sin ánimo de lucro dedicada a la comunidad de usuarios de SQL Server, en teoría independiente de Microsoft. En su página se puede encontrar una gran cantidad de información (previo registro), que va desde artículos técnicos y manuales específicos sobre ciertas utilidades de SQL hasta documentación y pautas para prepararse para obtener los certificados oficiales de Microsoft.

El carácter de comunidad online queda bien plasmado en la organización que tienen en capítulos en función de la zona geográfica del usuario. Los usuarios se agrupan en función de su zona de procedencia (o de la zona en la que desarrollan sus tareas) y se promueven actividades de carácter social para potenciar las relaciones entre usuarios y así favorecer la implicación de los mismos con la comunidad, lo que redunda en un mayor feedback para la comunidad al aumentar el número de aportaciones así como el nivel de las mismas, ya que los usuarios alcanzan un nivel superior de manejo de las herramientas al aprender de forma más rápida de otros usuarios más experimentados.

Otra prueba más de su carácter de comunidad es que se encuentran totalmente integrados en redes sociales como Linkedin, Facebook o Twitter, donde tienen su correspondiente perfil.

Facilitan una extensa lista de blogs que tratan el tema de SQL Server desde infinidad de puntos de vista, lo que supone una inagotable fuente de opiniones de lo más variadas.

Por último, comentar el encuentro organizado por la asociación, el PASS Summit 2010, que tendrá lugar a finales de este año, entre el 8 y el 11 de Noviembre, en Seattle (EEUU), y en el que profesionales de todas partes del mundo participarán en conferencias y ponencias sobre SQL Server.

viernes, 29 de enero de 2010

Referencias web: La página del fabricante

A la hora de aprender cosas sobre SQL Server será siempre conveniente, por no decir indispensable, visitar la página de su fabricante, Microsoft, donde se puede obtener casi cualquier información de interés sobre el producto:

http://www.microsoft.com/sqlserver/2008/en/us/default.aspx

Allí se puede hallar información referente a todas las versiones que ha tenido SQL Server con sólo dedicar unos minutos a buscar y recorrer algunos enlaces, si bien lo más interesante será centrarse en la más reciente: la SQL Server 2008. Sobre ella se puede encontrar muchísima información con todo lujo de detalle, tanto acerca de sus características como de sus aplicaciones y usos, así como la posibilidad de comprar el producto, descargar una versión de prueba o descargar de forma gratuita la versión reducida del producto (SQL Server 2008 Express) para poder hacer pruebas sobre su capacidad y prestaciones con vistas a adquirir el producto en el futuro.

También se pueden encontrar vínculos a noticias sobre el producto, opiniones de consultores y desarrolladores, opiniones de usuarios particulares (tanto vinculados a empresas como freelance) y páginas relacionadas con el tema, algunas de las cuales se comentarán en el futuro.

La nota negativa, como casi siempre que se consulta la página del fabricante, es que consideran su producto el mejor y que sus fallos son insignificantes , o directamente no los mencionan y no son accesibles desde la propia página, a pesar de encontrarse en páginas que pertenecen al propio fabricante, sino que hay que llegar a ellos a través de otras páginas o buscadores que facilitan los enlaces. Una muestra clara de su “imparcialidad”, vinculada a que nos encontramos ante una página anuncio que tiene como objetivo vender el producto y deja en un segundo plano dar soporte a la tecnología. Esa es la primera impresión, seguramente la que se busca en posibles clientes, eso sí, sin dejar atrás que en ella subyace un árbol muy completo de información.

miércoles, 27 de enero de 2010

Precauciones en el proceso de instalación. Contramedida

El fabricante no pone a disposición de los usuarios ninguna actualización de seguridad relativa a esta vulnerabilidad, principalmente por dos motivos: una vez conocida es fácil subsanar el problema y, por otra parte, está catalogada como moderada y sólo afectaría a los instaladores dispuestos para determinadas aplicaciones, de forma que las nuevas versiones ya incluirán instaladores más adecuados. En estos nuevos instaladores, toda la información relativa a contraseñas que pueda recogerse, se va a cifrar adecuadamente con la suficiente robustez para no ser susceptible de ser de utilidad a un atacante.

Si aún así se utiliza el software afectado cabe tomar algunas medidas que podrían evitar llegar a esta situación de vulnerabilidad. Estas están referidas a modificar los privilegios de acceso a los archivos críticos y llevar una política de cambio de contraseñas correcta, de modo que cuando los usuarios reciben una contraseña inicial de acceso al sistema, la actualicen tras la primera utilización, además de realizar cambios periódicos.

Aunque no exista una actualización disponible para subsanar el fallo, como ya se ha dicho, el fabricante si pone a merced de sus usuarios una herramienta que permite borrar las contraseñas almacenadas en el sistema en todos aquellos directorios que son accesibles. Se trata de “Killpwd”, que actualmente se encuentra en su versión 3.0 y no ocupa más de 200 KB.

Su misión concreta es escanear de forma automática los archivos de instalación que se han descrito en el post anterior y borrar directamente las contraseñas que se hayan podido guardar en ellos. Está destinada de forma específica a su uso sobre esos archivos de instalación que se utilizan en las versiones apuntadas de SQL Server (7.0 y 2000). La descarga es gratuita y responde al código 263968-Fix en el apartado de descargas del fabricante.

También da la opción de hacer un escaneado más personal al usuario. Una vez desempaquetado (no es necesaria su instalación como tal) en el sistema podría acudirse a la consola y utilizar la siguiente sentencia para comprobar cualquier archivo “.ISS” que se encontrase en un determinado directorio identificado previamente por el usuario:

>killpwd –R –P “C:\Directorio_a_escanear” –T “*.iss”

Sería una opción más directa y concisa, pero lo mejor es ejecutarlo de forma genérica para evitar posibles olvidos, ya que el modo manual requiere un conocimiento mucho más profundo del funcionamiento del sistema.

Este es un claro ejemplo de una herramienta destinada a subsanar una vulnerabilidad, dado que dicha vulnerabilidad no es crítica y no hace falta llegar a utilizar un parche en forma de actualización que subsane los problemas planteados por el instalador. Para versiones muy posteriores no se plantean problemas ya que ya estarán libres del error, pero si existe (en este caso, ha existido) un periodo de tiempo crítico en donde el software afectado se utiliza en mayor medida y aún no están implantadas esas nuevas soluciones. Ese sería el periodo donde la diferencia entre la atención hacia vulnerabilidades del sistema o la falta de información pueden jugar un papel importante para la seguridad del sistema.

martes, 26 de enero de 2010

Vulnerabilidad en el proceso de instalación

Esta vulnerabilidad está catalogada como moderada por el fabricante, pero no deja de ser curiosa puesto que se refiere al posible acceso a las contraseñas almacenadas en el proceso de instalación en sus archivos de registro. Esto se hace así como medida para poder llevar a cabo a posteriori nuevas instalaciones (actualizaciones, nuevos módulos a añadir, etc.), de forma desatendida, sin tanta implicación para el usuario como la impuesta para el proceso inicial en el que se instala el “núcleo” de la aplicación.

Es conveniente apuntar que esta vulnerabilidad afecta a versiones pasadas, más concretamente a la 7.0 y a la 2000 de SQL Server y no a las que aparecieron después de SQL Server 2005. Esto se basa principalmente en el modo de guardar las contraseñas de cada versión. Mientras que en la versión 7.0 estas se almacenaban en texto plano, para la versión 2000 se comenzaron a cifrar, pero utilizando un cifrado muy débil. De este modo cualquiera que tenga acceso a los ficheros afectados podría hacerse con unas credenciales de acceso al sistema, y si se junta una mala práctica en cuanto a la política de renovación de contraseñas y se ha facilitado la contraseña de administrador en la instalación, un atacante podría tomar el control total del sistema. En otros casos podrían conseguirse ciertos privilegios teniendo en cuenta que para llegar a este punto el atacante debe tener primero acceso al sistema.

Algo que debe cumplirse para que se almacenen las contraseñas es que el proceso de instalación se haya realizado siguiendo los siguientes modelos:

- Cuando se instala SQL Server en “Mixed Mode”, en cuyo caso el administrador tendrá que introducir unas credenciales que le identifiquen más adelante.
- Tanto en el modo anterior como en el modo por defecto de instalación (“Authentication Mode”) se da la opción al administrador de crear durante la instalación cuentas para sus usuarios. Esta es una medida muy común hoy en día, ya que tras finalizar la instalación ya estarán creadas las cuentas que se necesitan inicialmente para el sistema, con la comodidad que supone ese “apoyo” desde el proceso de instalación. Si se facilita esta información acerca de los logins creados, el instalador la guardará.

Si no fuese así, no es necesario guardar las contraseñas y la aplicación estaría libre de esta vulnerabilidad. En caso de que sean almacenadas, podrán guardarse bien dentro del archivo de instalación “Setup.iss”, en el registro de la instalación, o bien en archivo “remsetup.ini” para algunas versiones. Estos archivos van a permanecer en el servidor tras completarse la instalación con el peligro que esto conlleva, ya que esos usuarios con acceso a los directorios del sistema (basta con tener privilegios de acceso al sistema para ir a los directorios) pueden substraer la información y utilizarla en su provecho.

La vulnerabilidad está recogida en el boletín MS02-035 y en la base de datos CVE parece que está siendo modificada debido a la petición de alguno de los revisores. Este es un claro ejemplo de fallo de previsión ligado a dotar a los usuarios de ciertas “comodidades” que en última instancia, y si no se tienen en cuenta todos los detalles de operación, pueden repercutir en la seguridad del sistema en mayor o menor medida. Modelos que den más agilidad a la actividad de los usuarios no deberían por ello sacrificar la seguridad, para lo que deben plantearse escenarios de escalabilidad en cuanto al desarrollo de las aplicaciones que cuiden al máximo los detalles relativos a la información comprometida que estas van a manejar.

lunes, 25 de enero de 2010

Contramedidas para los fallos al reservar memoria

Igual que se viene presentando para casos anteriores, el fabricante recomienda realizar la actualización de su software lo antes posible, de modo que los defectos que dan lugar a la vulnerabilidad sean subsanados y el sistema pueda funcionar con normalidad.

En este caso, y centrando la atención en los cambios que trae consigo la actualización, hay que considerar que lo que se pretende en esa actualización de seguridad es modificar el modo en el que SQL Server gestiona la reutilización de páginas en memoria, de modo que se destine más memoria para la función de conversión que maneja los datos. Así la función podrá validar los archivos que estén en el disco antes de que se carguen en memoria y a su vez podrá validar las sentencias enviadas por el usuario en la consulta. Con esto se evita que un posible atacante envíe sentencias mal formadas o fuerce a la memoria a reservar regiones no adecuadas para los datos que se están tratando.

Entre las medidas a tomar si no es posible realizar una actualización inmediata del sistema, se trata de incidir en impedir el acceso a los datos a posibles atacantes y en asegurar que la información se trata correctamente en memoria. Para ello se recomienda llevar a cabo las siguientes acciones:

- Activar la opción “Common Criteria Compliance”, que incluye protección para la información residual, permite ver estadísticas del login en el sistema a través de la vista de gestión dinámica “sys.dm_exec_sessions”, o priorizar ajustes de tablas con estado “denegado” a otros ajustes a nivel de columna. Para activar esta opción debe ejecutarse como administrador un pequeño script:

sp_configure 'show advanced options', 1;
GO
RECONFIGURE;
GO
sp_configure 'common criteria compliance enabled', 1;
GO
RECONFIGURE
GO

- Anular el soporte para SMB y WebDAV que implementan los servidores SQL, de modo que se pueda prevenir el acceso a ficheros de forma remota.

Después de realizar los cambios propuestos en la configuración del sistema, se pide que este sea reiniciado para que tomen efecto.

Una vez se pueda instalar la actualización de seguridad deben deshacerse estos cambios para asegurar que el sistema funcione correctamente. Esto se hará volviendo a activar el soporte a los protocolos anulados y ejecutando el script de nuevo, pero cambiando el valor de la variable “common criteria compliance enabled” a '0'.

Esta vulnerabilidad, al igual que las vistas hasta este punto, ha de tratarse lo antes posible. Las actualizaciones disponibles según el software se recogen, para la última versión (2005), bajo el nombre SQLServer2005-KB94810X. Estas podrán descargarse desde los repositorios oficiales de Microsoft.