<?xml version="1.0" encoding="UTF-8" ?><!-- generator=Zoho Sites --><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><atom:link href="https://www.cefiros.net/blogs/tag/Vulnerability-Management/feed" rel="self" type="application/rss+xml"/><title>CEFIROS - Blog #Vulnerability Management</title><description>CEFIROS - Blog #Vulnerability Management</description><link>https://www.cefiros.net/blogs/tag/Vulnerability-Management</link><lastBuildDate>Mon, 27 Jul 2026 22:06:37 -0700</lastBuildDate><generator>http://zoho.com/sites/</generator><item><title><![CDATA[Momento Crucial: Capitalice el auge de Mythos para corregir su gestión de exposición y vulnerabilidades]]></title><link>https://www.cefiros.net/blogs/post/MomentoCrucial</link><description><![CDATA[<img align="left" hspace="5" src="https://www.cefiros.net/Captura de pantalla 2026-06-22 a las 18.56.32.png"/>El pasado 13 de mayo, Gartner publicaba un documento muy interesante sobre el momento de incertidumbre que estamos viviendo, especialmente desde la irrupción de Mythos. En Cefiros, que llevamos más de 3 años hablando de este tipo de problemática, no podemos estar más de acuerdo.]]></description><content:encoded><![CDATA[<div class="zpcontent-container blogpost-container "><div data-element-id="elm_eWXaJlPiSkWNeefpkkVyUQ" data-element-type="section" class="zpsection "><style type="text/css"></style><div class="zpcontainer-fluid zpcontainer"><div data-element-id="elm_Ytx1jDGwR9eWAJpqI9EwMA" data-element-type="row" class="zprow zprow-container zpalign-items- zpjustify-content- " data-equal-column=""><style type="text/css"></style><div data-element-id="elm_vQecAC8ARN2Ynu389IUiTw" data-element-type="column" class="zpelem-col zpcol-12 zpcol-md-12 zpcol-sm-12 zpalign-self- "><style type="text/css"></style><div data-element-id="elm_x2JzOvDTQWOA1e_ygIND9Q" data-element-type="heading" class="zpelement zpelem-heading "><style></style><h2
 class="zpheading zpheading-align-center zpheading-align-mobile-center zpheading-align-tablet-center " data-editor="true">El Momento Crucial según Gartner</h2></div>
<div data-element-id="elm_3QrJlUiQQ06GqH4iOdlD0w" data-element-type="text" class="zpelement zpelem-text "><style></style><div class="zptext zptext-align-center zptext-align-mobile-center zptext-align-tablet-center " data-editor="true"><p></p><div><p style="text-align:left;">El pasado 13 de mayo, Gartner publicaba un documento muy interesante sobre el momento de incertidumbre que estamos viviendo, especialmente desde la irrupción de Mythos. En Cefiros, que llevamos más de 3 años hablando de este tipo de problemática, no podemos estar más de acuerdo.</p><p style="text-align:left;"><br/></p><p style="text-align:left;">Desde Cefiros recomendamos usar herramientas de Pentesting Autónomo Continuo —no todos los productos del mercado lo son, aunque lo parezca— que nos permitan priorizar las vulnerabilidades por su impacto real en nuestros entornos, tanto a nivel interno como externo, considerando que ese análisis es necesario en entornos IT, entornos OT e incluso entornos de desarrollo.</p><p style="text-align:left;"><br/></p><p style="text-align:left;">Contar con herramientas de análisis de ciberinteligencia que nos permitan conocer posibles problemas que se tienen en la actualidad para poder anticiparnos en la medida de lo posible.</p><p style="text-align:left;"><br/></p><p style="text-align:left;">Además, contar con herramientas de gestión de vulnerabilidades que nos permitan resolver esas vulnerabilidades de manera lo más automatizada posible, o aplicar parcheos virtuales que nos permitan ganar el tiempo suficiente para realizar los parcheos definitivos que, por la complejidad del entorno o de los propios sistemas, tienen más implicaciones.</p><p style="text-align:left;"><br/></p><p style="text-align:left;">Todo esto nos permitirá saber cuáles de esas vulnerabilidades son realmente críticas y explotables, y reducir drásticamente el tiempo necesario para resolverlas.</p><p style="text-align:left;"><br/></p><p style="text-align:left;">Y, obviamente, sin olvidar las tecnologías de microsegmentación, que nos darán visibilidad completa de las infraestructuras de red que tenemos —es decir, la capacidad de ver y controlar el tráfico que entra y sale (norte-sur) y el que se mueve lateralmente entre sistemas internos (este-oeste)—, así como la capacidad de aislar a nivel de IP cualquier equipo que lo requiera, para contener la propagación de una posible infección.</p><p style="text-align:left;"><br/></p><p style="text-align:left;">Gartner lo ha denominado: “Momento Crucial”</p><p style="text-align:left;"><br/></p><h1 style="text-align:center;">Momento Crucial: Capitalice el auge de Mythos para corregir su gestión de exposición y vulnerabilidades</h1><div><br/></div><p style="text-align:left;"><b>13 de mayo de 2026</b><i> — Por Dhivya Poole, Jonathan Nunez y 2 autores más</i></p><p style="text-align:left;"><i><br/></i></p><p style="text-align:left;">&nbsp; &nbsp;El descubrimiento y la explotación de vulnerabilidades impulsados por IA, como Mythos, están exponiendo brechas —incluso muy antiguas— que las empresas deberían resolver. Este es el momento de impulsar un cambio hacia la reducción del riesgo basada en el tiempo, la responsabilidad operativa y la disminución medible de las ventanas de exposición en relación con la velocidad del atacante.</p><h2 style="text-align:left;">Perspectivas de un vistazo</h2><p style="text-align:left;">&nbsp; La creciente atención en torno al ciberriesgo impulsado por IA marca un momento crucial para la gestión de vulnerabilidades y exposición. El reciente enfoque en <b>Claude Mythos Preview</b> de Anthropic, <b>OpenAI GPT-5.5-cyber</b> y el debate general sobre atacantes autónomos y el mal uso de la IA generativa ha elevado las discusiones sobre ciberriesgo mucho más allá de los equipos de seguridad, llevándolas a las conversaciones de ejecutivos y juntas directivas.</p><p style="text-align:left;"><br/></p><p style="text-align:left;">&nbsp;Parte de este discurso saca a la luz, de manera acertada, una realidad histórica pero poco valorada: <b>los plazos de los atacantes siempre han sido más rápidos</b> de lo que pueden responder los modelos de gestión de vulnerabilidades centrados en humanos. Esta convergencia entre percepción y realidad crea una oportunidad única. Los líderes de ciberseguridad deben aprovechar este momento para ir más allá de las evaluaciones reactivas y rediseñar la gestión de exposición en torno al tiempo, la escala y la velocidad de decisión: los factores reales que determinan la ventaja defensiva.</p><h2 style="text-align:left;">Hallazgos clave</h2><p style="text-align:left;">•<span>&nbsp; </span>Las narrativas de amenazas de IA amplían la concienciación, pero principalmente exponen las debilidades existentes en los modelos operativos tradicionales de gestión de exposición.</p><p style="text-align:left;">•<span>&nbsp; </span>Las ventajas de los atacantes siempre han provenido principalmente de la <b>velocidad y la escala</b>, no de técnicas de explotación fundamentalmente nuevas.</p><p style="text-align:left;">•<span>&nbsp; </span>Los programas tradicionales de gestión de vulnerabilidades (VM) aún evalúan las vulnerabilidades de forma individual sin integrar el impacto que puedan tener realmente.</p><p style="text-align:left;">•<span>&nbsp; </span>El cuello de botella más significativo para los defensores es el punto de estancamiento organizacional debido a la participación de múltiples equipos.</p><p style="text-align:left;">•<span>&nbsp; </span>Solo el <b>48% de las organizaciones priorizan las exposiciones</b> en función de la probabilidad y el impacto real, lo que deja expuestos los activos críticos para el negocio durante más tiempo del necesario.</p><h2 style="text-align:left;">Recomendaciones</h2><p style="text-align:left;">•<span>&nbsp; </span>Aproveche el momento actual para establecer como prioridad resolver de forma continua las vulnerabilidades que pueden tener impacto real en sus infraestructuras, utilizando el descubrimiento de vulnerabilidades y la creación de exploits mediante LLM para restablecer las prioridades de gestión de exposición.</p><p style="text-align:left;">•<span>&nbsp; </span>Defina acuerdos de nivel de servicio (SLA) de remediación más cortos que aborden eficazmente un nuevo equilibrio entre la velocidad del ataque, las capacidades defensivas y los riesgos operativos, especialmente para los activos críticos.</p><p style="text-align:left;">•<span>&nbsp; </span>Analice las vulnerabilidades, las superficies de ataque y los dominios de control para identificar los vectores de ataque posibles y reales en su organización.</p><p style="text-align:left;">•<span>&nbsp; </span>Cambie la priorización para guiar explícitamente las acciones: qué remediar de inmediato y qué posponer según el contexto del riesgo.</p><p style="text-align:left;">•<span>&nbsp; </span>Implemente y pruebe procesos de automatización de análisis de vulnerabilidades y remediación para garantizar la calidad y la consistencia a escala.</p><h2 style="text-align:left;">Momento crucial</h2><p style="text-align:left;">&nbsp; El aumento en la explotación de vulnerabilidades como vector de acceso inicial comenzó hace unos años. Múltiples factores explican este lento giro inicial, con una ola de vulnerabilidades dirigidas a la infraestructura expuesta a internet, incluidos firewalls y redes VPN. El progreso reciente en la divulgación de vulnerabilidades impulsada por LLM está amplificando esta tendencia. Esto expone una debilidad estructural en los programas actuales de VM/EM (Gestión de Vulnerabilidades / Gestión de Exposición):</p><p style="text-align:left;">•<span>&nbsp; </span><b>El descubrimiento y la explotación de amenazas</b> operan a la velocidad de las máquinas.</p><p style="text-align:left;">•<span>&nbsp; </span><b>Las decisiones de remediación</b> siguen limitadas por modelos de análisis estáticos, aprobaciones manuales y la falta de responsabilidad clara sobre los activos.</p><p style="text-align:left;">&nbsp;Como resultado, muchos equipos de ciberseguridad se enfrentan a un riesgo operativo principal: la asimetría de velocidad y decisión entre atacantes y defensores amplía la brecha de seguridad, donde la exposición persiste el tiempo suficiente para que los atacantes actúen, incluso cuando las vulnerabilidades son bien conocidas.</p><h2 style="text-align:left;">¿Por qué ahora?</h2><p style="text-align:left;">•<span>&nbsp; </span>Con <b>más de 50 días</b> de media, el tiempo para remediar vulnerabilidades sigue siendo muy superior al tiempo que les llevaría a los atacantes explotarlas mediante ataques automatizados.</p><p style="text-align:left;">•<span>&nbsp; </span>La mayoría de las organizaciones no utilizan análisis de impacto para priorizar las remediaciones; las vulnerabilidades altamente explotables tardan un <b>promedio de 134 días</b> en remediarse.</p><p style="text-align:left;">•<span>&nbsp; </span>Las credenciales robadas y el phishing siguen siendo vectores de ataque de acceso inicial importantes. Sin embargo, la mayor sofisticación de las herramientas ofensivas orquestadas por LLM facilita la explotación de vulnerabilidades de una organización de forma automática.</p><p style="text-align:left;">&nbsp; Los líderes de ciberseguridad deben enfocarse en reducir el tiempo que los activos críticos permanecen explotables, asignar una prioridad clara para solucionarlos y medir el éxito según la rapidez con la que se eliminan las exposiciones.</p><p style="text-align:left;">&nbsp; Lograr una remediación autónoma requiere más que tecnología; se debe cambiar la forma en que trabajan los equipos, asignar responsabilidades e integrar la remediación en las operaciones diarias.</p><p style="text-align:left;"><br/></p><h1 style="text-align:left;">Plan de acción</h1><h2 style="text-align:left;">Acción ejecutiva: Convierta el momento impulsado por LLM en un cambio real</h2><p style="text-align:left;">&nbsp; El enfoque actual en el ciberriesgo impulsado por LLM no es, por sí mismo, la disrupción. Es la fuerza que pone en evidencia una realidad que venía siendo ignorada: las organizaciones llevan años operando por detrás de los tiempos de acción de los atacantes. No es un problema nuevo, pero ahora ya no es posible ignorarlo.</p><p style="text-align:left;">&nbsp;Este momento no debe usarse para justificar inversiones tecnológicas aisladas. Su valor real es desbloquear los cambios necesarios y pendientes en los modelos operativos de gestión de exposición.</p><p style="text-align:left;">&nbsp;Los ejecutivos deben tratar esto como un punto de decisión para restablecer las expectativas, el financiamiento y la rendición de cuentas en torno a la reducción del riesgo basada en el tiempo. Lograr este resultado requiere más que herramientas más rápidas o mejoras de procesos puntuales.</p><p style="text-align:left;">&nbsp;Los líderes de ciberseguridad deben tratar la gestión de exposición como una <b>disciplina operativa basada en el tiempo</b>. Esto significa pasar de preguntar “¿Qué vulnerabilidades son más graves?” a “¿Dónde persiste la exposición explotable el tiempo suficiente para que los atacantes actúen?”.</p><p style="text-align:left;">&nbsp;Responder a la disrupción de la IA consiste en abordar las limitaciones estructurales y operativas que siempre han acotado los objetivos de la gestión de exposición. Los líderes de ciberseguridad deben modernizar su modelo operativo rediseñando la gestión de exposición: pasando de evaluaciones y priorizaciones estáticas a una disciplina accionable, basada en contexto correlacionado y gobernable a través de una toma de decisiones sólida y defendible.</p><h2 style="text-align:left;">Restablecer la narrativa ejecutiva</h2><p style="text-align:left;">&nbsp; Los líderes de ciberseguridad deben encabezar un cambio en la forma en que se discute y se entiende el ciberriesgo en los niveles más altos. La conversación debe estructurarse en torno a tres ejes:</p><p style="text-align:left;">1.<span>&nbsp; </span><b>Hacer explícita la brecha: </b>Mostrar cuánto tiempo permanecen explotables los activos críticos en comparación con la rapidez con la que pueden actuar los atacantes. Enfocar la discusión en el tiempo, no en el volumen.</p><p style="text-align:left;">2.<span>&nbsp; </span><b>Aclarar qué cambia con la IA: </b>La IA reduce el esfuerzo requerido para explotar las debilidades existentes, en lugar de introducir amenazas fundamentalmente nuevas.</p><p style="text-align:left;">3.<span>&nbsp; </span><b>Redefinir el éxito: </b>Medir la rapidez con la que se identifican y solucionan las exposiciones explotables.</p><h2 style="text-align:left;">Aprovechar el momento para justificar la inversión estructural</h2><p style="text-align:left;">&nbsp; La ola actual de atención sobre las divulgaciones de vulnerabilidades impulsadas por LLM crea una ventana para abogar por un cambio estructural más profundo. Los líderes de ciberseguridad deben utilizar esta oportunidad para resaltar los retrasos persistentes en la exposición, reorientar el financiamiento hacia su solución y alinear a los ejecutivos en la reducción del tiempo de remediación.</p><p style="text-align:left;">&nbsp;Reducir la exposición a la velocidad del atacante requiere cambios en la propiedad, los flujos de trabajo y la medición:</p><p style="text-align:left;">•<span>&nbsp; </span><b>Asignar propiedad: </b>Designar la responsabilidad a nivel de activo, establecer SLA de remediación y realizar un seguimiento de la exposición por equipo responsable. Los equipos de producto y plataforma corrigen las exposiciones en sus propios sistemas, mientras que los equipos de seguridad guían la priorización y supervisan el cumplimiento.</p><p style="text-align:left;">•<span>&nbsp; </span><b>Integrar en los flujos de trabajo: </b>Rastrear y corregir las exposiciones a través de los procesos de ingeniería y TI existentes, integrándolas dentro de sus colas de trabajo. Administrar automáticamente los flujos de trabajo de extremo a extremo mediante la creación de tickets y el direccionamiento a los propietarios correctos.</p><p style="text-align:left;">•<span>&nbsp; </span><b>Medir la velocidad: </b>Enfocarse en cuánto tiempo permanecen explotables los activos y hacer responsables a los equipos de reducir ese tiempo.</p><h2 style="text-align:left;">Iniciar una estrategia de modernización</h2><p style="text-align:left;">&nbsp; Los líderes de ciberseguridad deben poner en marcha una estrategia de modernización centrada en resultados medibles, mejora continua e integración operativa. Los siguientes cuatro cambios son críticos para alinearse con los tiempos de acción del atacante:</p><p style="text-align:left;">•<span>&nbsp; </span><b>Transición a métricas basadas en el tiempo: </b>Evaluar el éxito rastreando cuánto tiempo permanecen explotables las vulnerabilidades, las malas configuraciones y los riesgos de identidad. El éxito se mide reduciendo la “ventana de exposición”: el tiempo que los activos permanecen vulnerables y explotables.</p><p style="text-align:left;">•<span>&nbsp; </span><b>Priorizar rutas de ataque validadas: </b>Enfocarse en las exposiciones que se cruzan para formar rutas de ataque viables dentro de la infraestructura. Emplear pruebas adversarias y validación continua para confirmar que se están abordando las rutas que los atacantes tienen más probabilidad de explotar.</p><p style="text-align:left;">•<span>&nbsp; </span><b>Impulsar una respuesta basada en decisiones: </b>Reemplazar la puntuación genérica con una guía accionable y basada en el riesgo. Definir claramente qué exposiciones requieren acción inmediata y cuáles pueden posponerse, en función del impacto real, la explotabilidad y la viabilidad del ataque.</p><p style="text-align:left;">•<span>&nbsp; </span><b>Operativizar y automatizar la reducción de la exposición: </b>Integrar las acciones de respuesta directamente en los flujos de trabajo de ingeniería, DevOps y TI.&nbsp; &nbsp;Automatizar siempre que sea posible para garantizar que las exposiciones se corrijan rápidamente y a escala, verificando que las acciones estén completas y capturando lecciones aprendidas para mejorar continuamente el proceso.</p><h2 style="text-align:left;"><br/></h2><h2 style="text-align:left;">Fuentes</h2><p style="text-align:left;"><a href="https://www.gartner.com/doc/reprints?id=1-2NFLIG27&amp;ct=260527&amp;st=sb">Gartner: Momento Crucial — Gestión de Exposición y Vulnerabilidades</a></p><p style="text-align:left;"><a href="https://lp.tufin.com/CT_2026_05_21_Gartner_Mythos_landing-page.html">Tufin: Recurso complementario sobre Gartner y Mythos</a></p></div><br/><p></p></div>
</div></div></div></div></div></div> ]]></content:encoded><pubDate>Mon, 22 Jun 2026 18:52:07 +0200</pubDate></item><item><title><![CDATA[Procesadores y sus vulnerabilidades]]></title><link>https://www.cefiros.net/blogs/post/Procesadores-y-vulnerabilidades</link><description><![CDATA[Llevo varios días leyendo sobre estas vulnerabilidades hardware, y todos hemos visto con estupefacción como los principales fabricantes de Procesadore ]]></description><content:encoded><![CDATA[<div class="zpcontent-container blogpost-container "><div data-element-id="elm_wkSiHFmfSEutU9FYnX6SMg" data-element-type="section" class="zpsection "><style type="text/css"></style><div class="zpcontainer-fluid zpcontainer"><div data-element-id="elm_DqwT3ZxdTYykBGcEe4co7A" data-element-type="row" class="zprow zprow-container zpalign-items- zpjustify-content- " data-equal-column=""><style type="text/css"></style><div data-element-id="elm_2a8kWRuUS3G-plM17Fz69A" data-element-type="column" class="zpelem-col zpcol-12 zpcol-md-12 zpcol-sm-12 zpalign-self- "><style type="text/css"></style><div data-element-id="elm_hYgXmEgiSZmlQ0kQDl0QRg" data-element-type="text" class="zpelement zpelem-text "><style></style><div class="zptext zptext-align-center " data-editor="true"><div><div><div><div><p><span></span></p><p class="MsoNormal"><font size="4">Llevo varios días leyendo sobre estas vulnerabilidades hardware, y todos hemos visto con estupefacción como los principales fabricantes de Procesadores del mercado, Intel, AMD, Qualcomm, Apple, ARM,&nbsp;(es decir,&nbsp;casi todos los procesadores basados en CISC (<a href="https://es.wikipedia.org/wiki/Complex_instruction_set_computing">https://es.wikipedia.org/wiki/Complex_instruction_set_computing</a>), indican que todos sus procesadores tienen un fallo de diseño, con el cual cualquier atacante sería capaz de obtener información de las apps en ejecución, con el problema que ello conlleva.</font></p><p class="MsoNormal"><font size="4">Los principales fabricantes de S.O, indican que parchear el S.O puede suponer hasta un 40% de pérdida de rendimiento con el impacto económico y funcional que ello puede suponer. De momento todos los equipos basados en procesadores RISC o MIPS, están &quot;libres&quot; de estas vulnerabilidades hardware.</font></p><p class="MsoNormal"><font size="4">&nbsp;</font></p><p class="MsoNormal"><font size="4">Los principales fabricantes de seguridad, Fortinet, Checkpoint, StoneSoft (Forcepoint) y todos aquellos que usen procesadores basados en x86 (o del tipo CISC), están afectados por estas vulnerabilidades, y aunque se puedan&nbsp;parchear los diferentes kernels de las diferentes plataformas,&nbsp;si&nbsp;ese parcheado supone una pérdida de rendimiento en los equipos&nbsp;tendremos&nbsp;un importante problema con difícil solución&nbsp;además del coste económico asociado.</font></p><p></p></div>
</div><div><div><p style="text-align:center;"><span><font color="#000000" size="5"><b>¿</b><b>Qué&nbsp;hacen estas vulnerabilidades?</b></font></span></p></div>
</div><div><div><p><span><font size="4">Os dejo una tabla con las diferencias entre ellas y el enlace a Google Project Zero donde lo explican mucho mejor,&nbsp;pro básicamente es la escalación de privilegios desde un usuario que no tenga privilegios para nada, a recuperar información de la memoria que esté usando otro usuario o proceso (ojo con los VDI y sesiones de Citrix) (Fuente:&nbsp;<a href="http://bit.ly/2AFnyka">http://bit.ly/2AFnyka</a>)</font></span></p></div>
</div><div><div style="text-align:center;width:100%;margin-bottom:2px;"><img src="http://www.cefiros.net/files/Images/CPU_Flaw01.png" style="width:100%;padding:0px;background:transparent;"><div style="width:100%;margin:0px auto;"></div>
</div></div><div><div><p><span><font size="4"></font></span></p><p class="MsoNormal"><font size="4">Desde&nbsp;<a href="http://bit.ly/CefWeb">Cefiros</a>,&nbsp;empresa en la&nbsp;que apostamos por tecnologías novedosas y diferentes, 2 de nuestro fabricantes pueden proteger a los sistemas del impacto de estas vulnerabilidades,&nbsp;<a href="http://bit.ly/2m9boeW">HillStone</a>&nbsp;al estar basado en procesadores MIPS/RISC (Nota del fabricante:&nbsp;<a href="http://www.hillstonenet.com/blog/statement-on-vulnerability-hillstone-networks-does-not-use-intel-processors-in-its-ngfw/">http://www.hillstonenet.com/blog/statement-on-vulnerability-hillstone-networks-does-not-use-intel-processors-in-its-ngfw/</a>), y&nbsp;<a href="http://bit.ly/Ensilo">ENSILO</a>&nbsp;con la capacidad de evitar la ejecución de cualquier programa que quiera explotar la vulnerabilidad del equipo, sin necesidad de parchear el propio sistema (Nota del fabricante:&nbsp;<a href="http://bit.ly/2CBsGHS">http://bit.ly/2CBsGHS</a>)</font></p><p class="MsoNormal"><font size="4">&nbsp;</font></p><p class="MsoNormal"><font size="4">Con esto, los sistemas no pierden en rendimiento, y están totalmente protegidos de estas amenazas y cualquier otra que pueda existir, teniendo una funcionalidad de protección POST -Infección, que es capaz de proteger al equipo, aunque este esté infectado.</font></p><p class="MsoNormal"><font size="4">&nbsp;</font></p><p class="MsoNormal"><font size="4">Mucho se dice sobre que los equipos del fabricante tal o cual, están afectados pero mitigados desde las diferentes compilaciones de su kernel, pero leyendo varios artículos sobre el tema, vemos que muchos de nosotros damos por sentado que todos los niveles de kernel, sean en el sistema que sean, son independientes, y que los sistemas de seguridad son mas robustos, pero cuando alguien plantea el mismo esquema pero con un punto de vista diferente, y demuestra como las diferentes capas o anillos del kernel son totalmente conectables unas con otras, o permeables desde la capa de usuario hasta la capa 0 (<a href="https://en.wikipedia.org/wiki/Protection_ring">https://en.wikipedia.org/wiki/Protection_ring</a>) y por lo tanto dejándonos desprotegidos ante cualquier fallo, sea software o hardware como es el caso que nos ocupa.</font></p><p></p></div>
</div><div><div style="text-align:center;width:100%;margin-bottom:2px;"><img src="http://www.cefiros.net/files/Images/CPU%20Flaw02.png" style="width:633px;padding:0px;background:transparent;"><div style="width:633px;margin:0px auto;"></div>
</div></div><div><div><p style="text-align:center;"><span><b><font color="#000000" size="5">Comparación entre sistemas RISC/MISP y CISC (x86, motorola 68000….)</font></b></span></p></div>
</div><div><div><p><font size="4"></font></p><table border="1" cellpadding="0" cellspacing="0" style="text-align:center;" title=""><tbody><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">&nbsp;</font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="margin-bottom:13pt;text-align:center;"><font color="#000000" size="5"><b>&nbsp; RISC</b></font></p></td><td style="vertical-align:top;width:1.6756in;"><p style="margin-bottom:13pt;text-align:center;"><font color="#000000" size="5"><b>CISC</b></font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Acronym</b></font></p></td><td style="vertical-align:top;width:2.1013in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">It stands for ‘Reduced Instruction Set Computer’.</font></p></td><td style="vertical-align:top;width:1.734in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">It stands for ‘Complex Instruction Set Computer’.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Definition</b></font></p></td><td style="vertical-align:top;width:2.1194in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">The RISC processors have a smaller set of instructions with few addressing nodes.&nbsp;</font></p></td><td style="vertical-align:top;width:1.7687in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">The CISC processors have a larger set of instructions with many addressing nodes.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Memory unit</b></font></p></td><td style="vertical-align:top;width:2.1194in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">It has no memory unit and uses a separate hardware to implement instructions.</font></p></td><td style="vertical-align:top;width:1.7791in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">It has a memory unit to implement complex instructions.&nbsp;</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Program</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">It has a hard-wired unit of programming.</font></p></td><td style="vertical-align:top;width:1.6756in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">It has a micro-programming unit.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Design</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">It is a complex complier design.</font></p></td><td style="vertical-align:top;width:1.7034in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">It is an easy complier design.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Calculations</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">The calculations are faster and precise.</font></p></td><td style="vertical-align:top;width:1.6756in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">The calculations are slow and precise.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Decoding</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Decoding of instructions is simple.</font></p></td><td style="vertical-align:top;width:1.7791in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Decoding of instructions is complex.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Time</b></font></p></td><td style="vertical-align:top;width:2.1125in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Execution time is very less.</font></p></td><td style="vertical-align:top;width:1.7347in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Execution time is very high.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4597in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>External memory</b></font></p></td><td style="vertical-align:top;width:2.1194in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">It does not require external memory for calculations.</font></p></td><td style="vertical-align:top;width:1.6756in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">It requires external memory for calculations.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Pipelining</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Pipelining does function correctly.</font></p></td><td style="vertical-align:top;width:1.6756in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Pipelining does not function correctly.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Stalling</b></font></p></td><td style="vertical-align:top;width:2.1194in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Stalling is mostly reduced in processors.</font></p></td><td style="vertical-align:top;width:1.7041in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">The processors often stall.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Code expansion</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Code expansion can be a problem.</font></p></td><td style="vertical-align:top;width:1.7791in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Code expansion is not a problem.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Disc space</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">The space is saved.</font></p></td><td style="vertical-align:top;width:1.6868in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">The space is wasted.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4"><b>Applications</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Used in high end applications such as video processing, telecommunications and image processing.</font></p></td><td style="vertical-align:top;width:1.7791in;"><p style="margin-bottom:13pt;text-align:center;"><font size="4">Used in low end applications such as security systems, home automations, etc.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4645in;"><p><font size="5"><b>BASIS FOR COMPARISON</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="text-align:center;"><b><font size="5">RISC&nbsp;</font></b></p></td><td style="vertical-align:top;width:1.6756in;"><p style="text-align:center;"><font size="5"><b>CISC</b></font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>Emphasis on</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="font-size:11.55pt;"><font size="4">Software</font></p></td><td style="vertical-align:top;width:1.6472in;"><p style="font-size:11.55pt;"><font size="4">Hardware</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>Includes</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="font-size:11.55pt;"><font size="4">Single clock</font></p></td><td style="vertical-align:top;width:1.6472in;"><p style="font-size:11.55pt;"><font size="4">Multi-clock</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>Instruction-set size</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="font-size:11.55pt;"><font size="4">Small</font></p></td><td style="vertical-align:top;width:1.6472in;"><p style="font-size:11.55pt;"><font size="4">Large</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>Instruction formats</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="font-size:11.55pt;"><font size="4">fixed (32-bit) format</font></p></td><td style="vertical-align:top;width:1.6756in;"><p style="font-size:11.55pt;"><font size="4">Variable formats (16-64 bits per instruction).</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>Addressing modes used</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="font-size:11.55pt;"><font size="4">Limited to 3-5</font></p></td><td style="vertical-align:top;width:1.6472in;"><p style="font-size:11.55pt;"><font size="4">12-24</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>General purpose registers used</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="font-size:11.55pt;"><font size="4">32-192</font></p></td><td style="vertical-align:top;width:1.6472in;"><p style="font-size:11.55pt;"><font size="4">8-24</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>Memory inferences</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="font-size:11.55pt;"><font size="4">Register to register</font></p></td><td style="vertical-align:top;width:1.7451in;"><p style="font-size:11.55pt;"><font size="4">Memory to memory</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>Cache design</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="font-size:11.55pt;"><font size="4">Split data cache and instruction cache.</font></p></td><td style="vertical-align:top;width:1.6756in;"><p style="font-size:11.55pt;"><font size="4">Unified cache for instructions and data.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>Clock rate</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="font-size:11.55pt;"><font size="4">50-150 MHz&nbsp;</font></p></td><td style="vertical-align:top;width:1.6472in;"><p style="font-size:11.55pt;"><font size="4">33-50 MHz</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>Cycles Per Instruction</b>&nbsp;</font></p></td><td style="vertical-align:top;width:2.1194in;"><p style="font-size:11.55pt;"><font size="4">One cycle for almost all instructions and an average CPI &lt; 1.5.</font></p></td><td style="vertical-align:top;width:1.6833in;"><p style="font-size:11.55pt;"><font size="4">CPI between 2 and 15.</font></p></td></tr><tr><td style="vertical-align:top;width:1.4451in;"><p style="font-size:11.55pt;"><font size="4"><b>CPU Control</b></font></p></td><td style="vertical-align:top;width:2.1006in;"><p style="font-size:11.55pt;"><font size="4">Hardwired without control memory.</font></p></td><td style="vertical-align:top;width:1.6756in;"><p style="font-size:11.55pt;"><font size="4">Microcoded using control memory (ROM).</font></p></td></tr></tbody></table><p></p></div>
</div><div><div><h2 style="text-align:center;"><font size="5"><b>Créditos</b></font></h2></div>
</div><div><div><p><span></span></p><p><font size="4">Google project Zero</font></p><p><font size="4">Gracias a Alister Whitehat</font></p><p><font size="4">HillStone Networks</font></p><p><font size="4">Ensilo</font></p><p><font size="4">Intel</font></p><p><font size="4">ARM</font></p><p><font size="4">AMD</font></p><p><font size="4">Wikipedia</font></p><p></p></div>
</div></div></div></div></div></div></div></div></div></div> ]]></content:encoded><pubDate>Mon, 08 Jan 2018 10:23:08 +0100</pubDate></item><item><title><![CDATA[Cefiros start to distribute F-Secure Solutions]]></title><link>https://www.cefiros.net/blogs/post/Cefiros-start-to-distribute-F-Secure-Solutions</link><description><![CDATA[English Follow&nbsp; Céfiros, cierra acuerdo de distribución con F-Secure para España y Portugal, para las soluciones Enterprise de protección de los p ]]></description><content:encoded><![CDATA[<div class="zpcontent-container blogpost-container "><div data-element-id="elm_fjrAsEMNQuqSi9whdHxOfg" data-element-type="section" class="zpsection "><style type="text/css"></style><div class="zpcontainer-fluid zpcontainer"><div data-element-id="elm_fppcgweuT4-uW03pE0_X-A" data-element-type="row" class="zprow zprow-container zpalign-items- zpjustify-content- " data-equal-column=""><style type="text/css"></style><div data-element-id="elm_87QRDNsDTNaWMZsCh-r6tw" data-element-type="column" class="zpelem-col zpcol-12 zpcol-md-12 zpcol-sm-12 zpalign-self- "><style type="text/css"></style><div data-element-id="elm_WN7u8heKQS-OVa_8lK08iQ" data-element-type="text" class="zpelement zpelem-text "><style></style><div class="zptext zptext-align-center " data-editor="true"><div><div><div><div><div><div><div><p><span><span style="font-size:17px;">English Follow&nbsp;</span></span></p><p><span><span style="font-size:17px;">Céfiros, cierra acuerdo de distribución con F-Secure para España y Portugal, para las soluciones Enterprise de protección de los puestos y servidores, así como de la solución de gestión de parches y vulnerabilidades.&nbsp;</span></span></p><p><span><span style="font-size:17px;"><img src="http://cefiros-old.zohosites.com/files/F-secure-Black.png" width="616px">&nbsp;&nbsp;<br></span></span></p><p><span><span style="font-size:17px;">English:&nbsp;</span></span></p><p><span><span style="font-size:17px;">Céfiros, closes a distribution agreement with F-Secure for Spain and Portugal, for enterprise solutions to protect the endpoints, as well as the patch and vulnerability management solution.</span></span></p></div>
</div></div></div></div></div></div></div></div></div></div></div></div></div> ]]></content:encoded><pubDate>Tue, 27 Jun 2017 01:38:55 +0200</pubDate></item></channel></rss>