jueves, 26 de abril de 2012

USABILIDAD

Usabilidad como factor clave en el éxito de un sitio web

                              ¿Qué es la usabilidad?     

La Organización Internacional para la Estandarización (ISO) ofrece dos definiciones de usabilidad:

ISO/IEC 9241:                                                 

"Usabilidad es la eficacia, eficiencia y satisfacción con la que un producto permite alcanzar objetivos específicos a usuarios específicos en un contexto de uso específico"

Es una definición centrada en el concepto de calidad en el uso, es decir, se refiere a cómo el usuario realiza tareas específicas en escenarios específicos con efectividad.

 ISO/IEC 9126:

"La usabilidad se refiere a la capacidad de un software de ser comprendido, aprendido, usado y ser atractivo para el usuario, en condiciones específicas de uso"

Esta definición hace énfasis en los atributos internos y externos del producto, los cuales contribuyen a su funcionalidad y eficiencia. La usabilidad depende no sólo del producto sino también del usuario. Por ello un producto no es en ningún caso intrínsecamente usable, sólo tendrá la capacidad de ser usado en un contexto particular y por usuarios particulares. La usabilidad no puede ser valorada estudiando un producto de manera aislada (Bevan, 1994).


Entre los principales beneficios se encuentran:[]

  • Disminución de los costes de asistencia y ayuda al usuario y disminución en la tasa de errores cometidos por el usuario y del trabajo.
  • Optimización de los costes de diseño, rediseño y mantenimiento.
  • Aumento de la tasa de conversión de visitantes a clientes de un sitio web.
  • Aumento de la satisfacción y comodidad del usuario.
  • Mejora la imagen y el prestigio.
  • Mejora la calidad de vida de los usuarios, ya que reduce su estrés, incrementa la satisfacción y la productividad.

Todos estos beneficios implican una reducción y optimización general de los costes de producción, así como un aumento en la productividad. La usabilidad permite mayor rapidez en la realización de tareas y reduce las pérdidas de tiempo.

Es importante que cumpla con las siguientes características:

  • Entendible
  • Novedoso
  • Comprensible
  • Inteligente
  • Atractivo

Es decir la finalidad, en este caso de un sitio web, es lograr que el usuario encuentre lo que busca en el menor tiempo posible.

La Usabilidad de un sitio web está determinada por sus contenidos, entre más cercanos estén al usuario, mejor es la navegación por el mismo y más acertada será la experiencia al enfrentarse a la pantalla.

Lógicamente es imposible crear un sitio web ciento por ciento perfecto y en óptimas condiciones, pues no se puede agradar al mismo tiempo a millones de usuarios, sin embargo, los diseñadores y creadores deben tratar de mostrar todos los elementos de una manera clara y concisa, minimizando el número de clics.

En ocasiones los cibernautas se enfrentan a sitios webs de altísima calidad y contenido, pero que presentan dificultades en su contenido. Por ejemplo, que los menús son de difícil ubicación, o que la herramienta de búsqueda no aparece en un lugar visible.

Aunque no hay estándares definidos para la Usabilidad, depende en cierta forma del espacio donde se desenvuelve el navegante.


Un buen sitio Web debe responder a las necesidades del usuario. En una
comunidad virtual donde confluyen diferentes culturas e intereses, el contexto en el que se desenvuelven los miembros de un grupo virtual, o comunidad, no puede generar molestias en el momento de la navegación.

Un error recurrente de los creadores y diseñadores de sitios Web, es querer imponer sus decisiones y criterios sin pensar en el usuario. Por eso en el momento de diseñar el sitio e introducir contenidos, siendo esta última labor de los editores, y no de los diseñadores, es importante pensar en el otro.

¿Merece la pena invertir en ella?


Posicionar nuestro sitio Web (I): SEO y SEM

El posicionamiento Web cada vez es más tenido en cuenta por los sitios Web, ya que las estadísticas demuestran, por regla general, que la mayoría de las visitas de un sitio provienen de los buscadores. Por tanto, el estar bien posicionado en los buscadores por las palabras clave que deseemos es una labor muy importante, y a la vez muy complicada.

Y esto último es muy importante, estar posicionado por las palabras clave, ya que el elegir correctamente las palabras claves por las que queremos posicionarnos es el primer paso y del cual depende el éxito de nuestra labor de posicionamiento. Por tanto, hay que tomarse un tiempo en pensar nuestras palabras clave, antes de meternos en planificar una campaña de posicionamiento.

Pero, técnicas de posicionamiento Web hay muchas y muy variadas, desde los típicos banner hasta las campañas de marketing viral, pero sin lugar a dudas las que en la actualidad tienen mayor importancia son las técnicas SEO y SEM.

SEM (Search Engine Marketing), se puede traducir por “Marketing en Motores de Búsqueda” y se refiere a la variante que permite pagar a cambio de establecer anuncios en las páginas de resultados de los buscadores. Para que los entendamos todos, los enlaces que se muestran arriba y a la derecha de la pantalla de búsqueda de Google y aparecen bajo el título de Enlaces Patrocinados.

Está técnica es recomendable cuando tengamos la necesidad de posicionar un sitio Web lo más rápido posible, o cuando no seamos capaces de posicionarlos por técnicas SEO. Tiene el inconveniente que cuesta dinero y en ocasiones puede costar mucho dinero.

SEO (Search Engine Optimization), se puede traducir por “Optimización para Motores de Búsqueda” y es el proceso que tiene por objeto incrementar y mejorar la presencia de un sitio Web en las páginas de resultados de los buscadores. Para que lo entendamos todos, es el posicionamiento natural de los buscadores sin influencias del patrocinio y no puede ser modificado mediante el pago de dinero al buscador (aunque habrá que gastárselo en un experto en SEO).

Esto es un proceso complejo, no por el hecho de aplicar las técnicas SEO, sino por el hecho que se depende del algoritmo de posicionamiento de Google, y esto es el secreto mejor guardado después de la fórmula de la Coca cola, y lo peor, que además lo van variando en el tiempo, y lo que hoy en día es bueno para posicionarte puede ser que dentro de unos años Google te lo penalice por cualquier circunstancia.


 Por tanto, las técnicas SEO no son una ciencia exacta, simplemente existen técnicas, que como hemos dicho varían en el tiempo, y que si las aplicas puedes optimizar tu posicionamiento, pero en ningún caso aseguran que aparezcas en las primeras posiciones por una determinada palabra clave.

¿Al no asegurar las primeras posiciones queremos decir que no merece la pena aplicarlas? Pues no, al contrario, es muy bueno aplicarlas ya que siempre nos van a ayudar a mejorar nuestro posicionamiento, pero en última instancia dependemos de la competencia que exista por una palabra clave.

Debido a la gran complejidad de las técnicas SEO, se han realizado múltiples estudios y se han dado una serie de pautas o consejos para mejorar nuestro posicionamiento, que iré explicando en próximas entradas.
En esta primera entrada, hay que tener claro que es SEM y SEO y en que ocasiones es mejor emplear uno u otro. Como el SEM es mejor dejárselo a un equipo publicitario, nos vamos a centrar en el SEO que está relacionado con el desarrollo Web.

Antes de empezar a aplicar cualquier técnica de posicionamiento a nuestro sitio Web, tenemos que hacer una labor muy importante que es la selección de las palabras clave por las que queremos posicionar nuestro sitio Web. Todo lo que se puede decir y aplicar sobre posicionamiento Web gira en torno a este concepto: palabra clave.

Las palabras claves no son más que los términos más representativos del contenido de una página Web. Es decir, para que nos entendamos, las palabras que resumirían la información que aparece en nuestra página Web.

Para elegir las palabras clave es importante que nos pongamos en la piel de los usuarios que acuden a un buscador para buscar la información que nuestro sitio Web ofrece. Pero tenemos que tener la mente abierta ya que la diversidad de usuarios es muy grande y no todos usan los mismos términos de búsqueda.
Por tanto, esta labor aunque puede parecer simple (en algunos sitios Web lo es), en ocasiones se puede convertir en una ardua tarea de la que depende la obtención de un buen posicionamiento de nuestro sitio Web.

Por ejemplo, si el sitio Web que queremos posicionar es una tienda online de electrodoméstico, pues parece lógico que entre nuestras palabras clave deben encontrarse palabras como: lavadora, frigoríficos, lavavajillas, televisores, secadoras, etc.; además de las principales marcas de electrodomésticos.

Para este blog, entre las palabras claves que he escogido se encuentran las siguientes: accesibilidad web, usabilidad web, estándares web, web móvil, web 2.0, web, etc.

Pero, esta tare es una tarea manual, existen algunas herramientas que nos pueden ayudar a escoger las palabras clave que definen nuestro sitio Web:

CORTAFUEGOS


2.6 SEGURIDAD EN EL SERVICIO


el Muro Cortafuegos, sólo sirven de defensa perimetral de las redes, no defienden de ataques o errores provenientes del interior, como tampoco puede ofrecer protección una vez que el intruso lo traspasa.
Algunos Firewalls aprovechan esta capacidad de que toda la información entrante y saliente debe pasar a través de ellos para proveer servicios de seguridad adicionales como la encriptación del tráfico de la red. Se entiende que si dos Firewalls están conectados, ambos deben "hablar" el mismo método de encriptación-desencriptación para entablar la comunicación.
ROUTERS Y BRIDGES
Cuando los paquetes de información viajan entre su destino y origen, vía TCP/IP, estos pasan por diferentes Routers (enrutadores a nivel de Red).
Los Routers son dispositivos electrónicos encargados de establecer comunicaciones externas y de convertir los protocolos utilizados en las LAN en protocolos de WAN y viceversa.
En cambio, si se conectan dos redes del tipo LAN se utilizan Bridges, los cuales son puentes que operan a nivel de Enlace.
La evolución tecnológica les ha permitido transformarse en computadoras muy especializadas capaz de determinar, si el paquete tiene un destino externo y el camino más corto y más descongestionado hacia el Router de la red destino. En caso de que el paquete provenga de afuera, determina el destino en la red interna y lo deriva a la máquina correspondiente o devuelve el paquete a su origen en caso de que él no sea el destinatario del mismo.
Los Routers "toman decisiones" en base a un conjunto de datos, regla, filtros y excepciones que le indican que rutas son las más apropiadas para enviar los paquetes.
TIPOS DE FIREWALL
1.   FILTRADO DE PAQUETES
Se utilizan Routers con filtros y reglas basadas en políticas de control de acceso. El Router es el encargado de filtrar los paquetes (un Choke) basados en cualquiera de los siguientes criterios:
1. Protocolos utilizados.
2. Dirección IP de origen y de destino.
3. Puerto TCP-UDP de origen y de destino.
Estos criterios permiten gran flexibilidad en el tratamiento del tráfico. Restringiendo las comunicaciones entre dos computadoras (mediante las direcciones IP) se permite determinar entre cuales máquinas la comunicación está permitida.
El filtrado de paquetes mediante puertos y protocolos permite establecer que servicios estarán disponibles al usuario y por cuales puertos. Se puede permitir navegar en la WWW (puerto 80 abierto) pero no acceder a la transferencia de archivos vía FTP (puerto 21 cerrado).
Debido a su funcionamiento y estructura basada en el filtrado de direcciones y puertos este tipo de Firewalls trabajan en los niveles de Transporte y de Red del Modelo OSI y están conectados a ambos perímetros (interior y exterior) de la red.
Tienen la ventaja de ser económicos, tienen un alto nivel de desempeño y son transparentes para los usuarios conectados a la red. Sin embargo presenta debilidades como:
1. No protege las capas superiores a nivel OSI.
2. Las necesidades aplicativas son difíciles de traducir como filtros de protocolos y puertos.
3. No son capaces de esconder la topología de redes privadas, por lo que exponen la red al mundo exterior.
4. Sus capacidades de auditoría suelen ser limitadas, al igual que su capacidad de registro de actividades.
5. No soportan políticas de seguridad complejas como autentificación de usuarios y control de accesos con horarios prefijados.
2.  PROXY-GATEWAY DE APLICACIONES
Para evitar las debilidades asociadas al filtrado de paquetes, los desarrolladores crearon software de aplicación encargados de filtrar las conexiones. Estas aplicaciones son conocidas como Servidores Proxy y la máquina donde se ejecuta recibe el nombre de Gateway de Aplicación o Bastion Host.
El Proxy, instalado sobre el Nodo Bastión, actúa de intermediario entre el cliente y el servidor real de la aplicación, siendo transparente a ambas partes.
Cuando un usuario desea un servicio, lo hace a través del Proxy. Este, realiza el pedido al servidor real devuelve los resultados al cliente. Su función fue la de analizar el tráfico de red en busca de contenido que viole la seguridad de la misma.
3.  DUAL-HOMED HOST
Son dispositivos que están conectados a ambos perímetros (interior y exterior) y no dejan pasar paquetes IP (como sucede en el caso del Filtrado de Paquetes), por lo que se dice que actúan con el "IP-Forwarding desactivado".
Un usuario interior que desee hacer uso de un servicio exterior, deberá conectarse primero al Firewall, donde el Proxy atenderá su petición, y en función de la configuración impuesta en dicho Firewall, se conectará al servicio exterior solicitado y hará de puente entre este y el usuario interior.
Es decir que se utilizan dos conexiones. Uno desde la máquina interior hasta el Firewall y el otro desde este hasta la máquina que albergue el servicio exterior.
4.  SCREENED HOST
En este caso se combina un Routers con un host bastión y el principal nivel de seguridad proviene del filtrado de paquetes. En el bastión, el único sistema accesible desde el exterior, se ejecuta el Proxy de aplicaciones y en el Choke se filtran los paquetes considerados peligrosos y sólo se permiten un número reducido de servicios.

5.  SCREENED SUBNET
En este diseño se intenta aislar la máquina más atacada y vulnerable del Firewall, el Nodo Bastión. Para ello se establece una Zona Desmilitarizada (DMZ) de forma tal que sin un intruso accede a esta máquina no consiga el acceso total a la subred protegida.
En este esquema se utilizan dos Routers: uno exterior y otro interior. El Routers exterior tiene la misión de bloquear el tráfico no deseado en ambos sentidos: hacia la red interna y hacia la red externa. El Routers interior hace lo mismo con la red interna y la DMZ (zona entre el Routers externo y el interno).
Es posible definir varios niveles de DMZ agregando más Routers, pero destacando que las reglas aplicadas a cada uno deben ser distintas ya que en caso contrario los niveles se simplificarían a uno solo.
Como puede apreciarse la Zona Desmilitarizada aisla fisicamente lo s servicios internos, separadolos de los servicios públicos. Además, n o existe una conexión directa entre la red interna y la externa.
Los sistemas Dual-Homed Host y Screnned pueden ser complicados de configurar y comprobar, lo que puede dar lugar, paradójicamente, a importantes agujeros de seguridad en toda la red. En cambio, si se encuentran bien configurados y administrados pueden brindar un alto grado de protección y ciertas ventajas:
1. Ocultamiento de la información: los sistemas externos no deben conocer el nombre de los sistemas internos. El Gateway de aplicaciones es el único autorizado a conectarse con el exterior y el encargado de bloquear la información no solicitada o sospechosa.
2. Registro de actividades y autenticación robusta: El Gateway requiere de autenticación cuando se realiza un pedido de datos externos. El registro de actividades se realiza en base a estas solicitudes.
3. Reglas de filtrado menos complejas: Las reglas del filtrado de los paquetes por parte del Routers serán menos compleja dado a que él sólo debe atender las solicitudes del Gateway.
Así mismo tiene la desventaja de ser intrusivos y no transparentes para el usuario ya que generalmente este debe instalar algún tipo de aplicación especializada para lograr la comunicación. Se suma a esto que generalmente son más lentos porque deben revisar todo el tráfico de la red.
6.  INSPECCIÓN DE PAQUETES
Este tipo de Firewalls se basa en el principio de que cada paquete que circula por la red es inspeccionado, así como también su procedencia y destino. Se aplican desde la capa de Red hasta la de Aplicaciones. Generalmente son instalados cuando se requiere seguridad sensible al contexto y en aplicaciones muy complejas.
7.  FIREWALLS PERSONALES
Estos Firewalls son aplicaciones disponibles para usuarios finales que desean conectarse a una red externa insegura y mantener su computadora a salvo de ataques que puedan ocasionarle desde un simple "cuelgue" o infección de virus hasta la pérdida de toda su información almacenada.
Políticas de Diseño de Firewalls
Las políticas de accesos en un Firewalls se deben diseñar poniendo principal atención en sus limitaciones y capacidades pero también pensando en las amenazas y vulnerabilidades presentes en una red externa insegura.
Conocer los puntos a proteger es el primer paso a la hora de establecer normas de seguridad. También es importante definir los usuarios contra los que se debe proteger cada recurso, ya que las medidas diferirán notablemente en función de esos usuarios.
Generalmente se plantean algunas preguntas fundamentales que debe responder cualquier política de seguridad:
¿Qué se debe proteger?. Se deberían proteger todos los elementos de la red interna (hardware, software, datos, etc.).
¿De quién protegerse?. De cualquier intento de acceso no autorizado desde el exterior y contra ciertos ataques desde el interior que puedan preverse y prevenir.
Sin embargo, podemos definir niveles de confianza, permitiendo selectivamente el acceso de determinados usuarios externos a determinados servicios o denegando cualquier tipo de acceso a otros.
¿Cómo protegerse?. Esta es la pregunta más difícil y está orientada a establecer el nivel de monitorización, control y respuesta deseado en la organización. Puede optarse por alguno de los siguientes paradigmas o estrategias:
Paradigmas de seguridad
Se permite cualquier servicio excepto aquellos expresamente prohibidos.Se prohíbe cualquier servicio excepto aquellos expresamente permitidos. La más recomendada y utilizada aunque algunas veces suele acarrear problemas por usuarios descontentos que no pueden acceder a tal cual servicio.
Estrategias de seguridad
Paranoica: se controla todo, no se permite nada.
Prudente: se controla y se conoce todo lo que sucede.
Permisiva: se controla pero se permite demasiado.
Promiscua: no se controla (o se hace poco) y se permite todo.
¿Cuánto costará?. Estimando en función de lo que se desea proteger se debe decidir cuanto es conveniente invertir.
Restricciones en el Firewall
La parte más importante de las tareas que realizan los Firewalls, la de permitir o denegar determinados servicios, se hacen en función de los distintos usuarios y su ubicación:
Usuarios internos con permiso de salida para servicios restringidos: permite especificar una serie de redes y direcciones a los que denomina Trusted (validados) . Estos usuarios, cuando provengan del interior, van a poder acceder a determinados servicios externos que se han definido.
Usuarios externos con permiso de entrada desde el exterior: este es el caso más sensible a la hora de vigilarse. Suele tratarse de usuarios externos que por algún motivo deben acceder para consultar servicios de la red interna.
También es habitual utilizar estos accesos por parte de terceros para prestar servicios al perímetro interior de la red. Sería conveniente que estas cuentas sean activadas y desactivadas bajo demanda y únicamente el tiempo que sean necesarias.
Beneficios de un Firewall
Los Firewalls manejan el acceso entre dos redes, y si no existiera, todos las computadoras de la red estarían expuestos a ataques desde el exterior. Esto significa que la seguridad de toda la red, estaría dependiendo de que tan fácil fuera violar la seguridad local de cada máquina interna.
El Firewall es el punto ideal para monitorear la seguridad de la red y generar alarmas de intentos de ataque, el administrador será el responsable de la revisión de estos monitoreos.
Otra causa que ha hecho que el uso de Firewalls se haya convertido en uso casi imperativo es el hecho que en los últimos años en Internet han entrado en crisis el número disponible de direcciones IP, esto ha hecho que las intranets adopten direcciones sin clase, las cuales salen a Internet por medio de un "traductor de direcciones", el cual puede alojarse en el Firewall.
Los Firewalls también son importantes desde el punto de vista de llevar las estadísticas del ancho de banda "consumido" por el trafico de la red, y que procesos han influido más en ese tráfico, de esta manera el administrador de la red puede restringir el uso de estos procesos y economizar o aprovechar mejor el ancho de banda disponible.
Los Firewalls también tienen otros usos. Por ejemplo, se pueden usar para dividir partes de un sitio que tienen distintas necesidades de seguridad o para albergar los servicios WWW y FTP brindados.
Limitaciones de un Firewall
La limitación más grande que tiene un Firewall sencillamente es el hueco que no se tapa y que coincidentemente o no, es descubierto por un intruso. Los Firewalls no son sistemas inteligentes, ellos actúan de acuerdo a parámetros introducidos por su diseñador, por ende si un paquete de información no se encuentra dentro de estos parámetros como una amenaza de peligro simplemente lo deja pasar. Más peligroso aún es que ese intruso deje Back Doors, abriendo un hueco diferente y borre las pruebas o indicios del ataque original.
Otra limitación es que el Firewall "NO es contra humanos", es decir que si un intruso logra entrar a la organización y descubrir passwords o los huecos del Firewall y difunde esta información, el Firewall no se dará cuenta
El Firewall tampoco provee de herramientas contra la filtración de software o archivos infectados con virus, aunque es posible dotar a la máquina, donde se aloja el Firewall, de antivirus apropiados.
Finalmente, un Firewall es vulnerable, él NO protege de la gente que está dentro de la red interna. El Firewall trabaja mejor si se complementa con una defensa interna. Como moraleja: "cuanto mayor sea el tráfico de entrada y salida permitido por el Firewall, menor será la resistencia contra los paquetes externos. El único Firewall seguro (100%) es aquel que se mantiene apagado"

PRIVACIDAD


2.5 PRIVACIDAD.

Una empresa Se compromete a asegurar la privacidad de la información personal obtenida a través de sus servicios en línea.

¿Qué tipo de Información personal se obtiene?

Se recaban información de diferentes maneras, desde diferentes áreas de nuestro sitio Web. Se sujeta a las normas de seguridad y privacidad toda aquella información personal que el usuario ingrese voluntariamente en nuestro sitio Web.

Se solicita información como:

Nombre (s) y Apellidos.

Correo Electrónico.

Teléfono.

Datos Fiscales para elaboración de facturas.

La información que se solicita nos permite contactar a los clientes cuando sea necesario. Los usuarios pueden ser contactados por teléfono o correo electrónico si se requiriese información adicional para completar alguna transacción.

¿CÓMO SE UTILIZA SU INFORMACIÓN?

Se Utiliza información suministrada durante el proceso de registro, inscripción a algún programa y promociones para realizar estudios internos sobre los datos demográficos, intereses y comportamiento de nuestros usuarios en conjunto. El objetivo más importante, es conocer a nuestros visitantes para poder proporcionarles productos o servicio acordes a sus necesidades, así como contenidos y publicidad más adecuados.

¿CÓMO PROTEGEMOS LA INFORMACIÓN?

Al momento de contratar un servicio o comprar un producto en línea, se pedirán datos bancarios para los cuales nos comprometemos a ofrecer seguridad y confidencialidad de los datos que nos proporcionan, para ello, contamos con un servidor seguro bajo el protocolo SSL (Secure Socket Layer) de tal menara que la información que nos envían, se transmite encriptada para asegurar su protección.

Para verificar que se encuentra en un entorno protegido, asegúrese de que aparezca una “S” en la barra de navegación “httpS”://. Se debe aclarar que ninguna transmisión por Internet puede garantizar su seguridad al 100%, por lo tanto, auque nos esforcemos en proteger su información personal, no se puede asegurar ni garantizar la seguridad de la transmisión de ninguna información. Una vez recibidos los datos, haremos todo lo posible por salvaguardar la información en nuestro servidor.

Protección al Consumidor.

Solo se podrá difundir la información en casos especiales, cuando pueda servir para identificar, localizar o realizar acciones legales contra personas que pudiesen infringir las condiciones del servicio de nuestro sitio Web o causar daños o interferencia sobre los derechos de la empresa o de la compañía.

Se debe aclara que NO se vende, regala, facilita ni alquila la información del usuario a ningún tercero. Si el usuario No desea que sus datos sean compartidos, puede decidir NO utilizar un servicio determinado o NO participar en algunas promociones o concursos.

Modificaciones en la Política de Privacidad.

Nos reservamos el derecho de efectuar en cualquier momento, modificaciones en la presente Política de Privacidad y adaptarla a novedades legislativas, jurisprudenciales, así como practicas del mercado. Queda bajo responsabilidad del usuario leer periódicamente las Políticas de Privacidad para estar al tanto de posibles modificaciones. Una vez introducida en el sitio Web, la modificación entrará automáticamente en vigencia.

PROTOCOLO SSL


2.4 PROTOCOLO SSL (SECURE SOCKET PLAYER)


Existen diferentes métodos de procesar transacciones en una compra, protocolos que lo hacen de manera segura, a lo que se refiere en seguridad con SSL.
La seguridad de un sitio electrónico tiene que ser confiable para que el mismo tenga éxito.
Siendo franco, el índice de personas que compran en línea ha crecido bastante
en los últimos 2 años. Y esto se debe a la confiabilidad que están brindando
los sitios de comercio electrónico.
La seguridad en un ambiente de comercio electrónico involucra las siguientes
partes:
  • Privacidad: que
    las transacciones no sean visualizadas por nadie.
  • Integridad: que
    los datos o transacciones como números de tarjeta de créditos o pedidos
    no sean alterados.
  • No Repudio: posibilita que el que generó la transacción se haga responsable de ella, y brinda la posibilidad de que este no la niegue.
  • Autenticación: que los que intervienen en la transacción sean leales y válidas.
  • Facilidad:
    que las partes que intervienen en la transacción no encuentren dificultad
    al hacer la transacción.
·         Las estructuras de seguridad de un sitio de e-commerce no varía con las de un
sitio tradicional, pero si se implementa el protocolo SSL en la mayoría de los
casos para tener un canal seguro en las transacciones.

·         Punto1:Usuario conectándose a Punto2 (un sitio de e-commerce
como amazon.com) utilizando un navegador Internet Explorer compatible con el
protocolo SSL.

·         Punto2:El Punto2 como nombramos es un sitio de e-commerce tradicional (compra / venta)
que establece conexiones seguras utilizando SSL para la transacciones, y también
posee un Firewall para hacer filtrado de paquetes (Packet Filtering)

·         Punto3:Este punto es la
autoridad que emite los Certificados de Autenticidad, en inglés Certificate
Authority (CA) que por seguridad y es recomendable que sea una tercera empresa
el emisor del certificado no sea interno.


·      El Firewall es una herramienta preventiva contra ataques, que realiza un inspección
del tráfico entrante y saliente. Esto impide que servicios o dispositivos no
autorizados accedan a ciertos recursos y de esta manera protegernos contra ataques
de denegación de servicios por ejemplo (DoS)

·         El Firewall puede ser por Software o Hardware o bien combinaciones de estos
pero que no serán tratados aquí por que va más allá de este artículo.

SSL
es un protocolo que corre sobre TCP
(protocolo de transporte punto a punto de Internet). Este se compone de dos
capas y funciona de la siguiente manera:
        La primera capa se encarga de encapsular
los protocolos de nivel más alto
        La segunda capa que se llama SSL
Handshake Protocolo se encarga de la negociación de los algoritmos que van a encriptar y también
La autenticación entre el cliente y el servidor.
Cuando se realiza una conexión
inicial el cliente lo primero que hace es enviar una información con todo los
sistemas de encriptación que soporta, el primero de la lista es el que prefiere
utilizar el cliente. Entonces el servidor responde con una clave certificada
e información sobre los sistemas de encriptación que este soporta.
Entonces el cliente seleccionará un sistema de encriptación, tratará de desencriptar el mensaje y obtendrá la clave pública del servidor.
Este método de seguridad es de lo mejor ya que por cada conexión que se hace
el servidor envía una clave diferente. Entonces si alguien consigue desencriptar
la clave lo único que podrá hacer es cerrarnos la conexión que corresponde a
esa clave.
Cuando se logra el este primer proceso que es la sesión solamente, los que actuarán, ahora son los protocolos de capa 7 del OSI o sea la capa de Aplicación, claro que todo lo que se realice a partir de que tenemos una sesión SSL establecida estará encriptado con SSL.

FIRMA ELECTRONICA


2.3 FIRMA ELECTRÓNICA Y CERTIFICADOS DIGITALES


La firma electrónica es una firma digital que se ha almacenado en un soporte hardware; mientras que la firma digital se puede almacenar tanto en soportes hardware como software. La firma electrónica reconocida tiene el mismo valor legal que la firma manuscrita. A pesar del uso indistinto que se suele hacer de los términos firma electrónica y firma digital, entre los profesionales del tema se hace una clara diferenciación entre estos.
De hecho se podría decir que una firma electrónica es una firma digital contenida o almacenada en un contenedor electrónico, normalmente un chip ROM. Su principal característica diferenciadora respecto a la firma digital es su cualidad de ser inmodificable (que no inviolable). No se debe confundir el almacenamiento en hardware, como por ejemplo, en un chip, con el almacenamiento de la firma digital en soportes físicos; es posible almacenar una firma digital en una memoria flash, pero al ser esta del tipo RAM y no ROM, no se consideraría una firma electrónica sino una firma digital contenida en un soporte físico.
La firma electrónica es un conjunto de datos que se adjuntan a un mensaje electrónico, con el propósito de identificar al emisor del mensaje como autor legítimo de éste, tal y como si se tratara de una firma autógrafa.
La firma electrónica brinda seguridad a las transacciones electrónicas de tal forma que se puede identificar al autor del mensaje y verificar que éste no haya sido modificado.
Las características y usos de la firma electrónica son exactamente los mismos que los de la firma digital con la única diferenciación del tipo de soporte en el que se almacenan. Su condición de inmodificable aporta un grado superior de seguridad, si bien la ausencia habitual de contraseñas de seguridad que protejan su uso permitiría que un portador ilegítimo pudiese suplantar al propietario con facilidad.
Firma electrónica móvil
Un usuario de Internet que haya obtenido el certificado electrónico denominado Firma Electrónica Móvil, puede realizar todo tipo de trámites de forma que queda garantizada su verdadera identidad. Además permite firmar electrónicamente formularios y documentos electrónicos con la misma validez jurídica que si firmara con su "puño y letra" el mismo documento en papel.
Para la obtención del mismo tan sólo deberá disponer de un certificado electrónico FNMT, una tarjeta SIM habilitada para Firma Electrónica Móvil que deberá proporcionar el operador de telefonía móvil y un teléfono móvil que soporta la firma electrónica (como ocurre con los más modernos).
·         CERTIFICADOS DIGITALES.
Un certificado electrónico o digital es un conjunto de datos que permiten la identificación del titular del certificado, intercambiar información con otras personas y entidades, de manera segura, y firmar electrónicamente los datos que se envían de tal forma que se pueda comprobar su integridad y procedencia.
El certificado electrónico garantiza:
§  La autenticidad de las personas y entidades que intervienen en el intercambio de información.
§  Confidencialidad: que solo el emisor y el receptor vean la información.
§  La integridad de la información intercambiada, asegurando que no se produce ninguna manipulación.
§  El no repudio, que garantiza al titular del certificado que nadie más que él puede generar una firma vinculada a su certificado y le imposibilita a negar su titularidad en los mensajes que haya firmado.
Un certificado electrónico sirve para:
§  Autentificar la identidad del usuario, de forma electrónica, ante terceros.
§  Firmar electrónicamente de forma que se garantice la integridad de los datos trasmitidos y su procedencia. Un documento firmado no puede ser manipulado, ya que la firma está asociada matemáticamente tanto al documento como al firmante
§  Cifrar datos para que sólo el destinatario del documento pueda acceder a su contenido.
El uso de la firma electrónica se basa en estándares internacionales de infraestructura de claves públicas (o PKI por sus siglas en inglés: Public Key Infrastructure) en donde se utilizan dos claves para el envío de mensajes:
La clave privada que únicamente es conocida por su propietario y sirve para cifrar los datos.
La clave pública, disponible para consulta de todos los usuarios de la infraestructura, con la que se descifran datos.
Un certificado digital es un documento electrónico mediante el cual un tercero confiable garantiza la vinculación entre la identidad de un sujeto o entidad y su clave pública.
Un Certificate Authority (CA) es generalmente una empresa que emite certificados.
Si el CA es una empresa externa que emite certificados de autenticidad de clientes
o empresas. Por ejemplo:
<ahref="http://www.verisign.com/">
Versign.com</a
Un certificado contiene la siguiente información:
  • Dominio para el que se expidió (por ejemplo <a
    href="http://www.segurired.com/">http://www.segurired.com/) </a
  • Dueño del Certificado
  • Domicilio del Dueño
  • Y la fecha de validez del mismo.