Mantenimiento preventivo del ordenador
La mejor forma de lidiar con los problemas es evitar que ocurran desde el principio. Aquí es donde entra en juego el mantenimiento preventivo.
Un buen programa de mantenimiento preventivo incorpora un plan de copia de seguridad integral, medidas para asegurar el sistema contra exploits maliciosos, mantenimiento periódico de hardware y software, y pasos para mantener el orden general del sistema. Los objetivos del mantenimiento preventivo son reducir la probabilidad de fallos de hardware, extender la vida útil del sistema, minimizar los bloqueos del sistema causados por controladores obsoletos y otros problemas de software, asegurar el sistema contra virus y otro malware, y prevenir la pérdida de datos.
Las siguientes secciones describen un programa de mantenimiento preventivo básico que puedes usar como base para desarrollar un programa que se ajuste a tus necesidades y a las de tu sistema.
Copias de seguridad del sistema
Mantener un buen conjunto de copias de seguridad es una parte fundamental del mantenimiento preventivo.
La disponibilidad de discos duros económicos y placas madre que soportan la duplicación RAID 1 ha llevado a muchas personas a depender únicamente del RAID 1 para proteger sus datos. Esa es una idea muy mala. El RAID 1 solo protege contra el fallo de un disco duro, lo cual es, en el mejor de los casos, una protección parcial. El RAID 1 no hace nada para proteger contra:
- Datos corrompidos por virus o problemas de hardware
- Borrado, sobrescritura o modificación accidental de archivos importantes
- Pérdida de datos catastrófica, como un incendio o el robo de tu equipo
Para protegerte contra estas y otras amenazas, la única solución fiable es realizar copias de seguridad de tus datos periódicamente en algún tipo de medio extraíble, como cintas, discos ópticos o discos duros extraíbles.
Hardware de copia de seguridad
En el pasado, no había opciones de hardware realmente buenas para realizar copias de seguridad de sistemas domésticos y SOHO (pequeñas oficinas). Las unidades de cinta eran caras, complejas de instalar y configurar, utilizaban medios frágiles y costosos, y eran extremadamente lentas. Las grabadoras de CD, aunque razonablemente rápidas y baratas, almacenaban una cantidad de datos tan pequeña que a muchas personas que las usaban para copias de seguridad les recordaban los "viejos malos tiempos" de intercambiar disquetes. Los discos duros externos eran caros y de dudosa fiabilidad.
Las cosas han cambiado. Las unidades de cinta de consumo siguen siendo caras y lentas, aunque es más fácil instalar una unidad de cinta ATAPI moderna que en los días en que las unidades de cinta usaban interfaces SCSI o propietarias. Las grabadoras de CD siguen siendo razonablemente rápidas y baratas, y son una buena solución si tus datos caben en uno o dos CD. El cambio más significativo en el hardware de copia de seguridad de consumo ha sido la introducción de grabadoras de DVD baratas y discos duros externos o extraíbles. La Tabla 3-1 enumera las características importantes de los tipos de hardware de copia de seguridad utilizados para copias de seguridad en entornos domésticos y SOHO.
Tabla 3-1: Características importantes del hardware de copia de seguridad
Además de las consideraciones de coste, te enfrentas a dos problemas al elegir el hardware de copia de seguridad: capacidad y velocidad. Idealmente, el hardware que elijas debería ser lo suficientemente capaz para almacenar todo el contenido de tu disco duro o al menos todos tus datos de usuario en un solo disco o cinta. Igualmente importante, el hardware de copia de seguridad debe ser lo suficientemente rápido para completar una copia de seguridad completa y verificarla en el tiempo que tengas disponible. Es fácil cumplir ambos requisitos si tienes un presupuesto ilimitado, pero la mayoría de nosotros tenemos que comprometer uno u otro para no gastar de más.
Para la mayoría de los usuarios domésticos y SOHO, una grabadora de DVD es el mejor compromiso. Por 100 dólares o menos (posiblemente mucho menos), puedes comprar una grabadora de DVD interna y un suministro de discos suficiente para implementar un plan de copia de seguridad integral. Si tienes varios sistemas sin red o portátiles para respaldar, puedes usar una grabadora de DVD externa USB/FireWire para respaldarlos todos individualmente.
La capacidad de un DVD grabable de 4.4 GB para una sola capa y 8.5 GB para doble capa es suficiente para muchos sistemas (explicaremos por qué en breve). Escribir y verificar un disco completo solo lleva unos minutos, lo que hace práctico realizar copias de seguridad con frecuencia, incluso varias veces durante un día de trabajo. El único inconveniente de los DVD grabables es que los discos ópticos tienen una corrección de errores mucho menos robusta que las cintas, lo que significa que existe una pequeña posibilidad de que un archivo no se pueda recuperar de un DVD de copia de seguridad. Sin embargo, ese es un problema fácil de resolver. Simplemente realiza copias de seguridad con más frecuencia y conserva tus discos de copia de seguridad antiguos. Si no puedes recuperar el archivo del disco actual, podrás recuperarlo del inmediatamente anterior.
DISCO VERSUS CINTA
Somos precavidos cuando se trata de proteger nuestros datos. Antes de que estuvieran disponibles las grabadoras de DVD asequibles, respaldábamos nuestros propios sistemas todos los días con unidades de cinta Travan y DDS. Y admitimos que la corrección de errores menos robusta de los discos ópticos nos hizo dudar inicialmente. Pero cambiamos hace un par de años a usar DVD+R y DVD+RW para copias de seguridad, y no nos hemos arrepentido. Usamos discos de máxima calidad (Verbatim premium) y nunca hemos tenido problemas para recuperar un archivo. La cinta todavía tiene su lugar en los centros de datos corporativos, pero en lo que a nosotros respecta, está obsoleta para los usuarios domésticos y SOHO.
Si el DVD no tiene la capacidad suficiente, considera usar discos duros externos o extraíbles, que almacenan desde 80 GB a más de 500 GB. En cualquier caso, piensa en el disco duro como el medio en lugar de como una unidad. En otras palabras, un disco duro externo o extraíble es realmente solo una cinta o disco de aspecto curioso, que tratas igual que cualquier otro medio de copia de seguridad extraíble. Al igual que necesitas varios discos o cintas para una buena rotación de copias de seguridad, también necesitarás varios discos duros externos o extraíbles. En términos de fiabilidad, los discos duros son intermedios entre las cintas y los discos ópticos. Los discos duros tienen una detección y corrección de errores más robusta que los discos ópticos, pero menos que la cinta. Una vez más, esto no debe ser motivo de preocupación si realizas copias de seguridad en varios discos duros externos/extraíbles. Si no puedes recuperar un archivo de uno, podrás recuperarlo de otro.
CONSEJO DE RON MORSE SOBRE COPIAS DE SEGURIDAD
Asegúrate de que tus últimas actualizaciones de hardware y software no dejen atrás tus datos archivados. En una ocasión hice la mayor parte de mis copias de seguridad en un disco duro SCSI CDC externo. Con 80 MB, no cabrían los archivos del sistema o de la aplicación (tenía el medio de instalación original para eso), pero era lo suficientemente grande para contener mis datos personales hasta que las cosas llegaron al punto en que ya no lo fue. La unidad fue degradada al estado de archivo y salió del servicio regular. No lo pensé demasiado.
Un día me construí una nueva máquina que no tenía un adaptador SCSI porque la nueva máquina no tenía dispositivos SCSI. La vieja máquina se vendió a alguna parte desprevenida. Luego, un día necesité acceder al archivo. Realmente necesitaba acceder al archivo. Vaya. Una lección cara. Esto también se aplica al software. Si tienes una gran cantidad de datos importantes en un formato de archivo propietario, poseer los archivos en sí es solo la mitad del desafío. También necesitas poder leerlos. (Inserta aquí un anuncio de estándares de archivos abiertos.)
Organizar la estructura de tu directorio de datos
Si realizas copias de seguridad en discos duros, puedes respaldar toda tu unidad cada vez. Si usas una grabadora de DVD, probablemente harás copias de seguridad completas con poca frecuencia, con copias de seguridad rutinarias solo de tus archivos de datos. En ese caso, es importante organizar tus directorios de datos para que sea lo más fácil posible respaldar solo tus datos, asegurándote de que respaldes todos tus datos. El truco aquí es segregar tus datos en grupos que se puedan respaldar con diferentes frecuencias.
Por ejemplo, nuestros datos, excluyendo los archivos de audio y vídeo, suman unos 30 GB. Obviamente, es poco práctico respaldar tantos datos en DVD de forma rutinaria. Afortunadamente, no es necesario respaldar todo cada vez. Gran parte de esos datos son cosas históricas, libros que escribimos hace años (y que tal vez actualicemos en algún momento), correos electrónicos antiguos, etc. Todo eso necesita ser respaldado, pero no es necesario hacerlo todos los días ni cada mes. Así que segregamos nuestros datos en subdirectorios de tres directorios de nivel superior:
data
Este directorio de nivel superior contiene nuestros datos de trabajo actuales: correo electrónico, proyectos de libros actuales, imágenes de cámaras digitales recientes, etc. Este directorio se respalda todos los días en DVD, y con frecuencia a lo largo del día en directorios espejo en otros sistemas de nuestra red. Nunca permitimos que este directorio crezca más de lo que cabe en un solo DVD.
archive
Este directorio de nivel superior contiene todos nuestros datos antiguos: archivos que tal vez no necesitemos de un mes a otro, o incluso de un año a otro. Este directorio se respalda en múltiples conjuntos redundantes de DVD, dos de los cuales se almacenan fuera del sitio. Cada conjunto de copia de seguridad requiere actualmente seis DVD. Cada vez que añadimos datos a los directorios de archivo, lo cual no ocurre a menudo, grabamos varios conjuntos nuevos de DVD de copia de seguridad. (También conservamos los discos antiguos, pero entonces somos acumuladores.)
holding
Este directorio de nivel superior es intermedio entre nuestros directorios de datos de trabajo y nuestros directorios de archivo. Cuando el tamaño de nuestros directorios de datos de trabajo se acerca a lo que cabe en un DVD, generalmente cada dos o tres meses, barremos los archivos antiguos al directorio de almacenamiento (holding) y grabamos nuevas copias del directorio de almacenamiento en DVD. Al hacer esto, podemos mantener nuestro directorio de datos de trabajo en un tamaño manejable, sin tener que rehacer las copias de seguridad del directorio de archivo con mucha frecuencia. También mantenemos el tamaño de este directorio en lo que cabe en un solo DVD. Cuando se acerca a ese tamaño, barremos todo lo que hay en el directorio de almacenamiento al directorio de archivo y grabamos un nuevo conjunto de DVD de archivo.
Cuando planifiques la estructura de tu directorio de datos, también es importante considerar estos aspectos:
- La importancia de los datos
- Lo difícil que sería reconstruir los datos
- Con qué frecuencia cambian los datos
En combinación, estos tres factores determinan con qué frecuencia deben respaldarse los datos, cuántas generaciones de copias de seguridad querrás conservar y, por tanto, dónde pertenecen los datos en la estructura de tu directorio. Por ejemplo, tus registros financieros y fotografías digitales son probablemente de importancia crítica para ti, difíciles o imposibles de reconstruir si se pierden, y cambian con frecuencia. Esos archivos deben respaldarse con frecuencia, y probablemente querrás mantener varias generaciones de copias de seguridad. Esos archivos pertenecen a tus directorios de datos de trabajo.
Por el contrario, si has pasado tu colección de CD a MP3, esos archivos no son importantes ni difíciles de reconstruir porque simplemente puedes volver a extraer los CD si es necesario. Aunque estos archivos podrían clasificarse razonablemente como datos, lo más probable es que los categorices como datos que nunca necesitan ser respaldados y, por lo tanto, los ubiques en algún lugar de la estructura de tu directorio fuera de los directorios que se respaldan rutinariamente.
Desarrollar un esquema de rotación de copias de seguridad
Independientemente del hardware de copia de seguridad que utilices, es importante desarrollar un esquema de rotación de copias de seguridad adecuado. Un buen esquema de rotación requiere media docena o más de discos, cintas o unidades, y te permite:
- Recuperar una copia reciente de cualquier archivo de forma fácil y rápida
- Recuperar varias generaciones de un archivo
- Mantener múltiples copias de tus datos para mayor redundancia y granularidad histórica
- Almacenar al menos una copia de tus datos fuera del sitio para proteger contra la pérdida catastrófica de datos
El esquema de rotación de copias de seguridad más popular, y el más adecuado para copias de seguridad en discos DVD+RW, se llama Abuelo-Padre-Hijo (GFS). Para usar esta rotación de copia de seguridad, etiqueta los siguientes discos:
- Cinco (o seis) discos diarios, etiquetados de lunes a viernes (o sábado).
- Cinco discos semanales, etiquetados de semana 1 a semana 5.
- Doce discos mensuales, etiquetados de enero a diciembre.
Realiza una copia de seguridad cada día laborable en el disco diario correspondiente. El domingo, realiza una copia de seguridad en el disco semanal numerado que corresponda al número de ese domingo en el mes. El primero (o último) de cada mes, realiza una copia de seguridad en el disco mensual. Este método te da granularidad diaria para la semana anterior, granularidad semanal para el mes anterior y granularidad mensual para el año anterior. Para la mayoría de los usuarios domésticos y SOHO, ese esquema es más que suficiente.
Por supuesto, puedes modificar la rotación GFS estándar de la forma que mejor se adapte a tus necesidades. Por ejemplo, en lugar de escribir tus copias de seguridad semanales o mensuales en un disco DVD+RW que eventualmente se sobrescribirá, puedes escribir esas copias de seguridad en discos DVD+R (grabación única) y archivarlos. Del mismo modo, nada te impide hacer un segundo disco de copia de seguridad cada semana o cada mes y archivarlo fuera del sitio.
Si estás realizando copias de seguridad en discos duros externos o extraíbles, probablemente no querrás usar la rotación GFS estándar, que requeriría 22 discos duros. Afortunadamente, puedes usar menos unidades sin comprometer significativamente la fiabilidad de tu sistema de copia de seguridad. La mayoría de los discos duros extraíbles tienen espacio para al menos dos o tres copias de seguridad completas, si respaldas todo tu disco duro, o una docena o más de copias de seguridad solo de datos.
Aun así, no quieres poner todos los huevos en la misma cesta, pero es razonable limitar el número de cestas a tan solo dos o tres. El truco es asegurarse de alternar el uso de las unidades para que no termines con todas tus copias de seguridad recientes en una unidad y solo las copias antiguas en otra. Por ejemplo, si decides usar solo dos discos duros externos o extraíbles para la copia de seguridad, etiqueta uno de ellos L-M-V y el otro M-J-S, y alterna tus copias de seguridad diarias entre las dos unidades. Del mismo modo, etiqueta una de las unidades 1-3-5 y la otra 2-4 para tus copias de seguridad semanales, y una unidad E-M-M-J-S-N y la otra F-A-J-A-O-D para tus copias de seguridad mensuales.
Elegir software de copia de seguridad
Hay cuatro categorías generales de software que se pueden utilizar para realizar copias de seguridad. Cada una tiene ventajas e inconvenientes, y cuál es mejor para ti depende de tus necesidades y preferencias.
Utilidades del sistema
Las utilidades del sistema como xcopy son gratuitas, flexibles, fáciles de usar, pueden ser escritas en scripts y crean copias de seguridad que son directamente legibles sin una operación de restauración. Sin embargo, normalmente no proporcionan compresión ni ningún medio fácil para realizar una comparación binaria en cada archivo que se ha copiado, y solo pueden escribir en un dispositivo montado que sea visible para el sistema operativo como una unidad. (En otras palabras, no puedes usarlas para escribir en un disco óptico a menos que estés ejecutando un software de escritura por paquetes que haga que ese disco aparezca ante el sistema operativo como una unidad.)
Aplicaciones de grabación de CD/DVD
Las aplicaciones de grabación de CD/DVD, como Nero Burning ROM (http://www.nero.com) y K3b (http://www.k3b.org), son rápidas, pueden crear copias de seguridad directamente legibles y, por lo general, ofrecen características robustas de verificación binaria, pero es posible que no ofrezcan compresión. La mayoría también tienen poca o ninguna capacidad para filtrar por criterios de selección de archivos, como: "respaldar solo los archivos que han cambiado hoy". Por supuesto, las aplicaciones de grabación de CD/DVD tienen otros usos, como duplicar CD de audio y DVD de vídeo, y es probable que ya tengas una aplicación de grabación instalada. Si es así, y si la aplicación de grabación se adapta a tus necesidades, puedes usarla en lugar de comprar otra aplicación solo para realizar copias de seguridad.
Aplicaciones de copia de seguridad tradicionales
Las aplicaciones de copia de seguridad tradicionales como BackUp MyPC (http://www.stompsoft.com) solo hacen una cosa, pero la hacen muy bien. Son rápidas, flexibles, tienen opciones robustas de compresión y verificación, admiten casi cualquier tipo de medio de copia de seguridad y te permiten definir procedimientos de copia de seguridad estándar usando scripting, criterios detallados de selección de archivos y conjuntos de copia de seguridad guardados. Si tus necesidades son simples, el applet de copia de seguridad incluido en Windows, que es una versión reducida de Veritas Backup Exec (desde entonces vendido y renombrado como BackUp MyPC), puede ser suficiente. De lo contrario, creemos que BackUp MyPC comercial es la mejor opción para los usuarios de Windows.
Aplicaciones de creación de imágenes de disco
Las aplicaciones de creación de imágenes de disco, como Acronis True Image (http://www.acronis.com), producen una imagen comprimida de tu disco duro, que puede escribirse en un disco duro, disco óptico o cinta. Aunque son menos flexibles que una aplicación de copia de seguridad tradicional, las aplicaciones de creación de imágenes de disco tienen la inestimable ventaja de proporcionar funciones de recuperación ante desastres. Por ejemplo, si tu disco duro falla y tienes una imagen de disco actual, no necesitas reinstalar Windows y todas tus aplicaciones (incluida la aplicación de copia de seguridad) y luego restaurar tus datos. En su lugar, simplemente inicias el disco de recuperación ante desastres y dejas que haga su trabajo. Tu sistema volverá a su estado original en minutos en lugar de horas.
Usamos tres de estos cuatro tipos de software en nuestra propia red. Varias veces al día, hacemos lo que llamamos "copias de seguridad xcopy" aunque ahora ejecutamos Linux en lugar de Windows, para hacer copias rápidas de nuestros datos de trabajo actuales a otros sistemas en la red. Usamos una aplicación de grabación de CD/DVD, K3b para Linux en nuestro caso, para ejecutar nuestras copias de seguridad rutinarias en DVD. Y, cuando estamos a punto de desmontar un sistema para repararlo o actualizarlo, ejecutamos una copia de seguridad de imagen con Acronis True Image, por si acaso sucede lo peor.
NUNCA SE TIENEN DEMASIADAS COPIAS DE SEGURIDAD
Cualesquiera que sean los medios y métodos de copia de seguridad que utilices, ten en cuenta lo siguiente y no te equivocarás:
- Realiza copias de seguridad con frecuencia, particularmente de los datos que son importantes o difíciles de reconstruir
- Verifica las copias de seguridad para asegurarte de que son legibles y de que puedes recuperar los datos de ellas
- Mantén múltiples conjuntos de copias de seguridad, para redundancia y para permitir la recuperación de versiones antiguas de archivos
- Considera usar una caja fuerte contra incendios o una caja fuerte para medios para el almacenamiento en el sitio
- Almacena un conjunto de copia de seguridad reciente fuera del sitio y rótalo regularmente
Aunque los servicios de copia de seguridad en línea (incluido el uso de Gmail de Google para el almacenamiento de copias de seguridad ad hoc) son opciones razonables para copias de seguridad suplementarias, sugerimos que no los uses como tu forma principal de copia de seguridad. Hay demasiadas cosas que pueden salir mal, desde que tu conexión a Internet (o la de ellos) esté caída hasta problemas en el servidor de la empresa de alojamiento, pasando por el cierre de la empresa sin previo aviso. Cuando necesitas tus copias de seguridad, las necesitas en este momento. Mantén tus copias de seguridad principales al alcance de la mano.
La seguridad del software no es tal
Aunque muchas personas dependen de firewalls de software, como ZoneAlarm (http://www.zonealarm.com) o Norton Internet Security (http://www.symantec.com), creemos que es un error. Entre los expertos en seguridad, es una verdad absoluta que el software no puede proteger el sistema que lo está ejecutando. Cualquier firewall de software puede verse comprometido por exploits que lo atacan directamente o al sistema operativo subyacente. En nuestra opinión, un firewall de software es mejor que nada, pero no mucho mejor.
Asegurar el sistema
El paso más importante que puedes dar para asegurar tu sistema contra gusanos y otros intrusos maliciosos es instalar un router/firewall de hardware entre tu sistema e Internet. Un router/firewall configurado correctamente bloquea escaneos y sondeos maliciosos, y hace que tu sistema sea efectivamente invisible para los millones de sistemas infectados en la Internet pública que intentan infectarlo constantemente. Los dispositivos de router/firewall de hardware suelen venderse por solo 30 a 50 dólares, por lo que son un seguro barato contra la posibilidad de que tu sistema sea comprometido por intrusos maliciosos.
Preferimos mucho los routers de cable/DSL fabricados por D-Link, como el DI-604 (solo cable) o el DI-624 (cable/inalámbrico), pero los routers de banda ancha similares fabricados por NETGEAR y Linksys también son populares. Todos los modelos actuales con los que estamos familiarizados usan configuraciones predeterminadas que proporcionan una seguridad adecuada, pero aún vale la pena dedicar unos minutos a estudiar el manual para asegurarte de que tu router esté configurado para proporcionar un nivel de seguridad que sea aceptable para ti.
La seguridad WEP no es tal
Si instalas un router inalámbrico y habilitas redes inalámbricas, asegúrate de asegurarlo adecuadamente. El estándar utilizado por los primeros dispositivos inalámbricos 802.11, llamado WEP (Wired Equivalent Privacy), ahora es irremediablemente inseguro. WEP puede ser descifrado literalmente en minutos o incluso segundos usando utilidades que cualquiera puede descargar. El estándar WPA (Wi-Fi Protected Access) más nuevo, cuando se configura correctamente, es seguro contra todos los ataques excepto los más sofisticados. Si tus adaptadores y puntos de acceso inalámbricos actuales solo admiten WEP, reemplázalos inmediatamente por dispositivos que admitan WPA. De lo contrario, podrías ejecutar tu red inalámbrica sin seguridad en absoluto.
Después de instalar y configurar tu firewall/router, visita el sitio web de Gibson Research Corporation (http://www.grc.com) y utiliza su servicio Shields UP! para probar tu seguridad. Shields UP! sondea tu sistema e informa sobre el estado de los puertos más atacados comúnmente por gusanos y otros exploits maliciosos. La Figura 3-17 muestra los resultados de ejecutar Shields UP! contra uno de nuestros sistemas de prueba de Windows XP.
Figura 3-17: Gibson Research Shields UP! mostrando un sistema (casi) completamente oculto
Shields UP! marca los puertos abiertos (muy malas noticias) en rojo. Los puertos cerrados, aquellos que no aceptan conexiones pero que al ser sondeados reconocen estar presentes, están marcados en azul. Los puertos ocultos, aquellos que no responden en absoluto a las sondas, están marcados en verde. Idealmente, querríamos que todos nuestros puertos estuvieran marcados en verde, porque eso efectivamente hace que nuestro sistema sea invisible para los intrusos. Pero por razones prácticas, hemos ocultado todos los puertos excepto el puerto 113 (ident), que responde a las sondas como cerrado.
USA nmap PARA PRUEBAS SERIAS
Para pruebas más rigurosas, intenta usar nmap (http://www.insecure.org/nmap/). Debido a que puedes ejecutarlo dentro de tu red, puedes usarlo para probar sistemas individuales, en lugar de solo tu red en su conjunto. Es útil probar tanto tu router como tus ordenadores para que sepas qué vulnerabilidades existen. Podrías sorprenderte al saber que de alguna manera lograste habilitar un servidor web que nunca usas, o que tienes una versión sin parches de SQL Server (el vector para el bien publicitado gusano Slammer/Sapphire) ejecutándose, que se instaló junto con algún otro paquete de software.
¿Qué es el puerto 113?
El puerto 113 se utiliza para solicitudes de ident, que permiten a los servidores remotos descubrir el nombre de usuario asociado con una conexión determinada. La información descubierta a través de ident rara vez es útil y no es fiable. Sin embargo, cuando un servidor remoto intenta volver a conectarse a tu ordenador y emitir una respuesta de ident, un puerto cerrado le dice: "Lo siento, no estoy ejecutando ident". Un puerto oculto, por otro lado, puede llevar al servidor remoto a concluir que tu ordenador no existe. Un servidor remoto es más probable que permita tu conexión (como FTP, HTTP o TELNET) si cree que realmente estás ahí.
La mayoría de los routers de hardware ocultan por defecto todos los puertos excepto el 113, que configuran como cerrado. Algunos routers también ocultan el puerto 113. Eso suele ser una mala idea, porque puede causar una respuesta lenta o ninguna respuesta en absoluto desde algunos servidores. Si Shields UP! informa que el puerto 113 está oculto, sugerimos usar la utilidad de configuración del router para cambiar el puerto 113 a cerrado en lugar de oculto.
Aquí hay algunos otros pasos que debes tomar para asegurar tus sistemas Windows:
Instala Firefox.
Uno de los pasos más importantes que puedes tomar para asegurar un sistema Windows es reemplazar el Internet Explorer con errores e inseguro por un navegador predeterminado diferente. El navegador alternativo más popular es Firefox (http://www.mozilla.org). Sugerimos que instales Firefox inmediatamente y comiences a usarlo como tu navegador predeterminado. Ignora el FUD inspirado en Microsoft que argumenta que Internet Explorer es tan seguro como Firefox. No lo es. Firefox es un orden de magnitud más seguro.
Instala software de bloqueo de anuncios.
Aunque la mayoría de los anuncios tipo banner y pop-ups no son maliciosos, son molestos. Y algunos anuncios contienen enlaces a sitios maliciosos donde simplemente hacer clic en un enlace o incluso simplemente ver la página puede instalar malware en tu sistema a través de una "descarga involuntaria". Usar software de bloqueo de anuncios minimiza el problema. Usamos Ad Block (http://extensionroom.mozdev.org), pero hay muchas alternativas, incluyendo Privoxy (http://www.privoxy.org), WebWasher (http://www.cyberguard.com) y AdSubtract (http://www.intermute.com).
Asegura Internet Explorer.
Desafortunadamente, es imposible eliminar Internet Explorer completamente de un sistema Windows. E IE es peligroso simplemente estando ahí en tu disco duro, incluso si nunca lo ejecutas. Puedes minimizar el peligro configurando IE para que sea lo más seguro posible. Para hacerlo, ejecuta IE, elige Herramientas -> Opciones -> pestaña Seguridad. Selecciona cada zona de seguridad, haz clic en el botón Nivel personalizado, elige "Seguridad alta" de la lista desplegable y haz clic en el botón Restablecer. Repite el proceso para cada zona de seguridad. Una vez que hayas hecho eso, Internet Explorer es prácticamente inutilizable, pero al menos es tan seguro como es posible que sea.
Deshabilita Windows Scripting Host.
Incluso si aseguras Internet Explorer, el Windows Scripting Host (WSH) permanece instalado y es peligroso. Para obtener la mejor seguridad contra virus VBS, recomendamos eliminar WSH por completo, aunque hacerlo significa que Windows ya no puede ejecutar ningún script .vbs. Dependiendo de la versión de Windows que ejecutes, es posible que puedas eliminar WSH usando el applet Agregar o quitar programas en el Panel de control.
Si no hay opción para eliminar WSH desde el Panel de control, puedes eliminar WSH manualmente borrando los archivos cscript.exe y wscript.exe, pero debes hacerlo en la secuencia correcta. Windows almacena dos copias de estos archivos, las copias activas en WINDOWS\system32, y las copias de seguridad en WINDOWS\system32\dllcache. Borra primero las copias de seguridad y luego las copias activas. Si borras primero las copias activas, Windows detecta inmediatamente su ausencia y las restaura automáticamente desde las copias de seguridad. Después de borrar ambas copias, Windows muestra un cuadro de diálogo de advertencia que simplemente puedes descartar.
ELIMINANDO WSH DE FORMA SENCILLA
También puedes usar Noscript.exe de Symantec (http://www.symantec.com/avcenter/noscrip...), que elimina WSH automáticamente.
Reemplaza Outlook.
Aunque las versiones recientes son más seguras que las versiones anteriores, Outlook sigue siendo un imán para virus. Si es posible, recomendamos reemplazarlo con Mozilla Thunderbird u otro cliente de correo alternativo.
Las medidas que hemos descrito hasta ahora protegen tu sistema contra la infección por gusanos y otros exploits que no requieren la intervención del usuario. Desafortunadamente, tales exploits automatizados no son los únicos peligros de seguridad. Tu sistema también está en riesgo por exploits que requieren tu participación activa (aunque inconsciente). Las dos amenazas principales son los virus, que normalmente llegan como archivos adjuntos a mensajes de correo electrónico, y el spyware, que a menudo se aprovecha de software "gratuito", como clientes P2P, que instalas voluntariamente.
Constantemente se escriben nuevos virus y se lanzan a la red, por lo que es importante ejecutar un escáner de virus regularmente y mantenerlo actualizado con las últimas firmas de virus. Aunque Norton AntiVirus (http://www.symantec.com) y McAfee VirusScan (http://www.mcafee.com) son dos de los escáneres antivirus más populares, no usamos ninguno de ellos. En su lugar, recomendamos instalar Grisoft AVG Anti-Virus (http://www.grisoft.com), que se muestra en la Figura 3-18. AVG es tan efectivo como cualquier producto de la competencia que hemos usado, pone pocas exigencias a los recursos del sistema y es gratuito para uso personal.
Figura 3-18: Grisoft AVG Anti-Virus Free Edition
Hasta hace unos años, los virus eran la principal amenaza de seguridad. Hoy en día, el malware es al menos una amenaza igual de grande. La forma menos maliciosa de malware es el adware, que muestra anuncios emergentes durante las sesiones de navegación, y puede informar sobre tus hábitos de navegación web a un servidor central, generalmente de forma anónima y sin informar información personal que te identifique individualmente, para ayudar al adware a mostrar anuncios que crea que serán de tu interés. Formas más maliciosas de adware, generalmente llamadas spyware, recopilan e informan información sobre ti que puede ser útil para ladrones de identidad y otros malhechores. Las formas más maliciosas de spyware van mucho más allá, usando registradores de pulsaciones de teclas y técnicas similares para recopilar contraseñas, números de tarjetas de crédito y cuentas bancarias, y otra información críticamente sensible.
Incluso si nunca instalas software que no provenga de una fuente de confianza, puedes ser víctima de spyware. A veces, todo lo que se necesita es visitar una página web maliciosa que descarga e instala spyware invisiblemente en tu sistema. La única forma de protegerte contra dicho software malicioso es instalar un escáner de malware, mantenerlo actualizado y ejecutarlo regularmente. Hay numerosos escáneres de malware disponibles, muchos de forma gratuita. Desafortunadamente, algunos de ellos son en realidad troyanos de spyware. Si instalas uno de ellos, efectivamente escaneará tu sistema e informará sobre cualquier malware "extraño" que detecte. Incluso puede ser lo suficientemente amable como para eliminar ese malware, dejando tu sistema libre para ejecutar el spyware que se instala a sí mismo.
Afortunadamente, hay dos escáneres de malware de confianza que podemos recomendar, ambos gratuitos para uso personal. Spybot Search & Destroy (http://www.safer-networking.org), que se muestra en la Figura 3-19, es software de donación. Spybot es rápido y extremadamente efectivo, y lo usamos como nuestra primera línea de defensa. (Si lo instalas, por favor envíale al desarrollador unos cuantos dólares; el software tan bueno debe ser fomentado.) Ejecutamos Spybot diariamente en nuestros sistemas Windows. Tan bueno como es, incluso Spybot a veces pasa algo por alto. Como copia de seguridad, ejecutamos AdAware (http://www.lavasoftusa.com) semanalmente. Lo que Spybot no atrapa, AdAware sí. (La versión de pago de AdAware incluye una aplicación de bloqueo de anuncios y bloqueo de ventanas emergentes en tiempo real que funciona bien.)
Figura 3-19: Usa SpyBot Search & Destroy para detectar y eliminar malware
Por defecto, Windows ejecuta muchos servicios en segundo plano innecesarios. Deshabilitar servicios innecesarios tiene el beneficio dual de reducir el consumo de recursos del sistema y eliminar puntos de entrada potenciales para exploits de seguridad. Puedes configurar el comportamiento de inicio de los servicios de Windows XP usando el editor de políticas de servicios. Para hacerlo, haz clic en Inicio -> Ejecutar, escribe services.msc en el cuadro de diálogo de ejecución y presiona Enter. Aparecerá el editor de políticas de servicios, como se muestra en la Figura 3-20.
Figura 3-20: Editor de políticas de servicios de Windows XP
Haz doble clic en el nombre de cualquier servicio para mostrar la hoja de propiedades de ese servicio, como se muestra en la Figura 3-21. Usa la lista desplegable "Tipo de inicio" para establecer el tipo de inicio en Automático, Manual o Deshabilitado, según corresponda. Si el servicio se está ejecutando actualmente, haz clic en el botón Detener para detenerlo. Si otros servicios dependen de ese servicio, Windows muestra un cuadro de diálogo de advertencia para decirte que detener ese servicio también detendrá los servicios dependientes. Una vez que hayas reconfigurado la configuración de inicio para todos los servicios, reinicia el sistema para que tus cambios entren en vigor.
Figura 3-21: Hoja de propiedades para el servicio de Alerta
Para un sistema Windows XP típico utilizado rutinariamente en un entorno residencial o SOHO, recomendamos habilitar los siguientes servicios de Microsoft:
- Actualizaciones automáticas
- Servicios criptográficos
- Cliente DHCP
- Registro de eventos
- Ayuda y soporte técnico
- Servicio de entrada HID
- Plug and Play
- Cola de impresión
- Almacenamiento protegido
- Administrador de conexión automática de acceso remoto
- Administrador de conexión de acceso remoto
- Llamada a procedimiento remoto (RPC)
- Localizador de llamada a procedimiento remoto (RPC)
- Servicio de bloqueo de scripts
- Centro de seguridad
- Detección de hardware de shell
- Windows Audio
- Adquisición de imágenes de Windows (WIA)
- Instalador de Windows
- Instrumentación de administración de Windows
- Extensiones de controlador de instrumentación de administración de Windows
- Estación de trabajo
Deshabilita todos los otros servicios de Microsoft, excepto posiblemente los enumerados en la Tabla 3-2. Algunos de estos servicios, particularmente el Servicio de restauración del sistema y Temas, utilizan importantes recursos del sistema, y es mejor deshabilitarlos a menos que requieras la funcionalidad que proporcionan.
Tabla 3-2: Configuración de inicio recomendada para los servicios de Windows XP
Además de los muchos servicios que Microsoft incluye con Windows XP, muchos sistemas ejecutan servicios de terceros. Determinar qué servicios no son de Microsoft es difícil con el editor de políticas de servicios. Afortunadamente, hay otra alternativa llamada Utilidad de configuración del sistema. Para ejecutarla, haz clic en Inicio -> Ejecutar, escribe msconfig en el cuadro de diálogo Ejecutar y presiona Enter. Haz clic en la pestaña Servicios para mostrar los servicios instalados. Marca la casilla Ocultar todos los servicios de Microsoft para mostrar solo los servicios que no son de Microsoft, como se muestra en la Figura 3-22.
Figura 3-22: Utilidad de configuración del sistema de Windows XP mostrando servicios que no son de Microsoft
En la Figura 3-22, se están ejecutando tres servicios que no son de Microsoft. Dos de ellos son parte del software antivirus AVG que ejecutamos en este sistema, y uno es utilizado por el adaptador de vídeo NVIDIA. Ninguno de estos es sospechoso, por lo que no se necesita ninguna acción. Sin embargo, hay muchos otros servicios de terceros que pueden ser maliciosos, incluidos los instalados por spyware. Si ves un servicio de terceros ejecutándose y no reconoces su propósito, investiga más a fondo. En caso de duda, desmarca la casilla para deshabilitar el servicio y prueba el sistema para ver si deshabilitar ese servicio rompe algo.
También puedes ver la página de Inicio de la Utilidad de configuración del sistema para listar los programas ejecutables que Windows ejecuta al inicio, como se muestra en la Figura 3-23.
Figura 3-23: Utilidad de configuración del sistema de Windows XP mostrando los programas que se ejecutan al inicio
En este caso, cuatro de los cinco programas ejecutables que Windows ejecuta al inicio en este sistema son claramente inocuos. NvCpl es la utilidad del panel de control de NVIDIA. nwiz es el ejecutable de WhizFolders Organizer Pro, un programa de gestión de archivos que usamos. NvCpl y avgemc son los dos ejecutables para nuestro software AVG Anti-Virus. Pero el elemento resaltado en medio de la lista nos preocupó porque no se muestra ningún nombre de programa ejecutable para él. Eso es sospechoso en sí mismo - un comportamiento que uno podría esperar de un ejecutable de inicio instalado por un virus, gusano o spyware - por lo que vale la pena echar un vistazo más de cerca.
Para hacerlo, abre el Editor del Registro haciendo clic en Inicio -> Ejecutar, escribiendo regedt32 (o regedit, si prefieres un editor más simple) en el diálogo, y presionando Enter. Navega a través de la estructura del registro para ver la clave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run donde se enumeran los ejecutables de inicio. La Figura 3-24 muestra el contenido de esa clave, que obviamente fue instalada por el programa Registry Mechanic, y no es motivo de preocupación. Si el ejecutable de inicio es claramente un programa malicioso, simplemente bórralo con el Editor del Registro. Si no estás seguro al respecto, usa Google para buscar el nombre del ejecutable en lugar de simplemente borrarlo.
Figura 3-24: Ver programas de inicio en el Editor del Registro
ESTÁ BIEN EXPERIMENTAR
No dudes en experimentar con tu configuración de inicio. No hay nada que puedas deshabilitar aquí que dañe el sistema. En el peor de los casos, un programa puede no funcionar correctamente con un ejecutable de inicio deshabilitado. A menos que estés seguro de que necesitas que se ejecute un programa de inicio en particular (como tus escáneres de antivirus y malware, y tu PIM), adelante, deshabilítalo. Reinicia el sistema y mira si algo se rompe. Si es así, vuelve a habilitar lo que deshabilitaste y sigue experimentando un poco más.
Finalmente, recomendamos ejecutar periódicamente un limpiador de registro, como CleanMyPC (http://www.registry-cleaner.net) o Registry Mechanic (http://www.pctools.com), que se muestra en la Figura 3-25. Incluimos el mantenimiento del registro como un elemento para asegurar el sistema, porque los exploits de registro se están volviendo cada vez más comunes. Sin embargo, incluso si tu sistema nunca es infectado por ningún software malicioso, aún vale la pena podar y compactar el registro periódicamente para aumentar el rendimiento y la fiabilidad del sistema.
Figura 3-25: Usa Registry Mechanic o un producto similar para escanear y limpiar el registro
Hay numerosas herramientas de registro disponibles. La mayoría son productos comerciales o shareware, aunque muchos están disponibles como demos limitadas para descarga gratuita. Algunos realizan solo un aspecto del mantenimiento del registro, como la edición mejorada del registro, la eliminación de entradas no utilizadas o la desfragmentación de los montones del registro. Otros combinan muchas funciones relacionadas con el registro en un solo producto. Sugerimos que descargues y pruebes uno o ambos de los dos productos que mencionamos primero. Si ninguno es suficiente, una búsqueda en Google de "registry cleaner" arrojará docenas de otras posibilidades.
Mantenimiento del disco duro
Cuando comenzamos a escribir esta sección, comprobamos uno de nuestros discos duros. Tenía 185 503 archivos en 11 607 carpetas. Es una incógnita saber qué son todos ellos. Algunos son programas y archivos del sistema, por supuesto. Sabemos que hay cientos de documentos y hojas de cálculo, y miles de archivos de audio, imágenes, etc. Pero la mayoría de esos 185 503 archivos son probablemente archivos temporales y de copia de seguridad, duplicados y versiones antiguas de archivos de datos actuales, archivos de caché del navegador y basura similar. Todo lo que hacen es abarrotar el disco duro, desperdiciando espacio y dañando el rendimiento del disco. Necesitan ser podados de vez en cuando, aunque solo sea para evitar que te consuman por completo.
ORGANIZANDO TUS ARCHIVOS TEMPORALES (TEMP)
Puedes configurar algunas variables de entorno para que los archivos TEMP se almacenen en una ubicación en lugar de quedar enterrados en una carpeta oculta bajo tu directorio Documents and Settings. Para hacerlo, crea la carpeta C:\TEMP y luego haz lo siguiente:
- Haz clic derecho en Mi PC -> Propiedades -> pestaña Avanzado.
- Haz clic en el botón Variables de entorno y cambia los valores TEMP y TMP a C:\TEMP resaltándolos, eligiendo el botón Editar y reemplazando la ruta ridículamente larga por C:\TEMP.
- Usa el botón Nuevo para añadir otro valor llamado TMPDIR y establece su ruta también en C:\TEMP.
- Haz lo mismo en la variable de sistema en el cuadro debajo de la variable de usuario, añadiendo nuevamente una variable llamada TMPDIR y estableciendo su valor en C:\TEMP.
Independientemente de lo que hayas establecido para estas variables de entorno, puedes navegar rápidamente a cualquiera de ellas abriendo el Explorador de Windows, escribiendo el nombre rodeado de signos de porcentaje (como %TEMP%) en el campo Dirección y presionando Enter o Retorno. Deberías visitar periódicamente este directorio y eliminar cualquier archivo y carpeta que tenga más de unas pocas semanas. Los programas de instalación de Windows son notoriamente malos dejando atrás archivos temporales grandes.
Borrar la caché de tu navegador es un buen primer paso. Después de hacer eso, es posible que descubras que tu recuento de archivos ha disminuido en miles de archivos y, dependiendo del tamaño de la caché de tu navegador, puedes recuperar un gigabyte o más de espacio en disco. Luego podrías ir a un símbolo del sistema y emitir comandos como:
del *.bak /s
del *.bk! /s
del *.tmp /s
etcétera. Este enfoque de fuerza bruta podría eliminar miles de archivos innecesarios y recuperar gigabytes de espacio en disco, pero es una solución imperfecta en el mejor de los casos. Primero, probablemente dejarás muchos archivos innecesarios en la unidad porque no pensaste en buscar todas las extensiones. En segundo lugar, podrías terminar borrando algunos archivos que realmente hubieras preferido conservar, y es posible que ni siquiera seas consciente de que lo has hecho hasta que te encuentres buscándolos infructuosamente más tarde. En tercer lugar, si no estás prestando atención, un desliz del dedo puede tener resultados desastrosos.
Es mejor usar una utilidad diseñada para la poda de archivos. Microsoft incluye un applet para este propósito, pero, como suele ocurrir con los applets de Microsoft, es pobre en características. El applet Liberador de espacio en disco de Windows, que se muestra en la Figura 3-26, no hace nada que no puedas hacer manualmente tú mismo en unos 30 segundos exactos.
Figura 3-26: La utilidad Liberador de espacio en disco de Windows XP
Afortunadamente, hay mejores alternativas disponibles como utilidades comerciales. Nuestra favorita es ShowSize (http://www.showsize.com), que se muestra en la Figura 3-27, la cual proporciona todas las herramientas que necesitas para mantener tu disco duro limpio y organizado.
Figura 3-27: Utilidad de limpieza de disco ShowSize
Una vez que hayas podado los archivos innecesarios de tu disco duro, es hora de ejecutar un desfragmentador de disco. A medida que escribes, modificas y borras archivos en tu disco duro, Windows intenta mantener cada archivo almacenado de forma contigua en la unidad. Desafortunadamente, Windows no es muy bueno en esa tarea, por lo que pedazos de varios archivos terminan dispersos por aquí, por allá y por todas partes en la unidad, un fenómeno conocido como fragmentación de archivos o fragmentación de disco.
La fragmentación tiene varios efectos indeseables. Debido a que los cabezales de la unidad deben reposicionarse constantemente para leer y escribir archivos, el rendimiento del disco duro sufre. El rendimiento de lectura y escritura en una unidad muy fragmentada es mucho más lento que en una unidad recién desfragmentada, particularmente si la unidad está casi llena. Ese movimiento extra del cabezal también contribuye a niveles de ruido más altos y puede hacer que la unidad falle antes de lo que lo haría de otro modo. Finalmente, cuando una unidad falla, es mucho más fácil (y menos costoso) recuperar los datos si esa unidad se había desfragmentado recientemente.
NTFS y la fragmentación
Durante años, Microsoft afirmó que NTFS no estaba sujeto a fragmentación. Como muestra la Figura 3-28, eso no es cierto, incluso en una unidad escasamente poblada. Con solo el 13 % de esta unidad en uso, Windows todavía ha fragmentado la mayoría del espacio ocupado. Incluso después de que la utilidad Desfragmentador de disco de Windows haya terminado de ejecutarse, queda algo de fragmentación. Las barras verdes delgadas son archivos del sistema - la Tabla maestra de archivos y el archivo de paginación - que siempre están abiertos cuando Windows se está ejecutando, por lo que no pueden ser desfragmentados por la utilidad de Windows incluida. En cuanto a la barra azul que permanece en medio de la nada después de desfragmentar: no tenemos idea de por qué Windows hace esto, pero siempre parece dejar al menos unos pocos archivos por su cuenta en lugar de consolidar todos los archivos.
La solución a la fragmentación del disco es ejecutar una utilidad de desfragmentación periódicamente. Una utilidad de desfragmentación lee cada archivo y lo reescribe de forma contigua, haciendo que el acceso a los archivos sea mucho más rápido. La utilidad Desfragmentador de disco incluida con Windows, que se muestra en la Figura 3-28, es lenta, ineficiente y pobre en características. Pero, bueno, es gratis y (generalmente) lo suficientemente buena para hacer el trabajo.
Figura 3-28: La utilidad Desfragmentador de disco de Windows XP
Si necesitas un desfragmentador con más funciones y mejor rendimiento, considera comprar una utilidad de desfragmentación comercial. Los dos desfragmentadores comerciales más conocidos son Vopt (http://www.vopt.com) y Diskeeper (http://www.diskeeper.com). Hemos usado ambos durante años y nunca hemos tenido problemas con ninguno de ellos.
Un fallo importante de la utilidad Desfragmentador de disco de Windows XP es que no puede desfragmentar el archivo de paginación, al menos a menos que estés dispuesto a hacer malabarismos para hacerlo. Windows usa el archivo de paginación para almacenar aplicaciones y datos para los cuales no hay espacio en la memoria principal. Si ejecutas muchas aplicaciones simultáneamente o usas grandes conjuntos de datos, la memoria principal inevitablemente se llena. Cuando eso ocurre, Windows intercambia temporalmente aplicaciones y datos inactivos al archivo de paginación. Debido a que el archivo de paginación sufre mucho "churn" (movimiento), invariablemente se fragmenta mucho, lo que a su vez causa una mayor fragmentación de los programas y datos del usuario.
Figura 3-29: El diálogo de memoria virtual de Windows XP
Desafortunadamente, el diseño de Windows hace imposible desfragmentar el archivo de paginación mientras Windows se está ejecutando. Pero hay dos formas de desfragmentar el archivo de paginación. Primero, usa un desfragmentador comercial como Diskeeper o el pagedefrag gratuito (http://www.sysinternals.com/Utilities/Pa...) que proporciona una utilidad de desfragmentación al arrancar que se ejecuta antes de que Windows se cargue. Alternativamente, puedes usar la utilidad Desfragmentador de disco de Windows XP para desfragmentar el archivo de paginación siguiendo estos pasos:
- Haz clic derecho en Mi PC y elige Propiedades para mostrar el diálogo Propiedades del sistema.
- Haz clic en la pestaña Avanzado.
- En el panel Rendimiento, haz clic en el botón Configuración para mostrar el diálogo Opciones de rendimiento.
- Haz clic en la pestaña Avanzado.
- En el panel Memoria virtual, haz clic en el botón Cambiar para mostrar el diálogo Memoria virtual, que se muestra en la Figura 3-29.
- Anota o memoriza el tamaño actual del archivo de paginación, que usarás más tarde cuando restaures el archivo de paginación.
- Marca el botón de radio "Sin archivo de paginación" y haz clic en el botón Establecer para cambiar el sistema de archivos de paginación a cero.
- Reinicia el ordenador, que ahora funcionará sin un archivo de paginación.
- Ejecuta la utilidad Desfragmentador de disco de Windows XP para desfragmentar el disco duro.
- Cuando se complete la desfragmentación, repite los pasos 1 a 5 para mostrar el diálogo Memoria virtual.
- Restablece el tamaño del archivo de paginación al valor original.
- Reinicia el sistema, que ahora funcionará con un archivo de paginación desfragmentado del tamaño original.
Manteniendo tu sistema actualizado
Las empresas de hardware y software lanzan periódicamente software, controladores de dispositivos y firmware actualizados. Estas actualizaciones pueden estar relacionadas con la seguridad, o pueden añadir soporte para nuevas características o compatibilidad con nuevos dispositivos. Recomendamos que te mantengas informado sobre dichas actualizaciones, pero la Regla de Oro cuando se trata de instalar actualizaciones es: "Si no está roto, no lo arregles".
Seguridad a través de la inseguridad
Irónicamente, para usar los servicios de actualización automática de Microsoft, debes usar Internet Explorer: el navegador menos seguro del planeta.
Evalúa cada actualización antes de instalarla. La mayoría de las actualizaciones incluyen notas de la versión o un documento similar que describe exactamente qué hace la actualización y qué problemas soluciona. Si una actualización en particular resuelve un problema que estás experimentando o añade soporte para algo que necesitas, instala la actualización. De lo contrario, sé muy cauteloso. Más de una vez hemos instalado una actualización sin ninguna buena razón y descubrimos que la actualización rompió algo que solía funcionar. A menudo es posible recuperarse de una actualización fallida desinstalando la actualización y revirtiendo a la versión original, pero a veces la única solución es formatear la unidad y reinstalar todo desde cero.
Actualizaciones del sistema operativo y software de aplicaciones
Las actualizaciones del sistema operativo y del software de aplicación son una excepción a nuestra regla general de precaución. Windows en particular está bajo ataque constante de gusanos y otro software malicioso, por lo que generalmente es una buena idea aplicar parches críticos de Windows tan pronto como sea posible.
Microsoft proporciona el servicio Microsoft Update (http://update.microsoft.com/microsoftupd...) para automatizar el proceso de mantener Windows y Office parcheados. Para configurar Microsoft Update para descargar e instalar parches automáticamente, muestra el Panel de control y elige Centro de seguridad. En la parte inferior del diálogo del Centro de seguridad, en el panel "Administrar configuración de seguridad para:", haz clic en el enlace Actualizaciones automáticas para mostrar el diálogo Actualizaciones automáticas, que se muestra en la Figura 3-30.
Figura 3-30: El diálogo de configuración de Actualizaciones automáticas de Windows XP
La configuración recomendada (y predeterminada) es Automático, lo que hace que Windows descargue e instale actualizaciones sin la intervención del usuario. Eso es un poco demasiado confiado para nuestro gusto. Nos hemos quemado muchas veces con parches de Microsoft que, en retrospectiva, deseamos no haber instalado nunca. Recomendamos elegir la segunda opción, que hace que las actualizaciones se descarguen automáticamente en segundo plano, pero que no se instalen hasta que tú las apruebes, o la tercera opción, que simplemente te notifica cuando hay actualizaciones disponibles.
Administrar el software de aplicaciones es más problemático, porque, al menos para Windows, no hay una ubicación central donde puedas buscar actualizaciones disponibles. (Linux es muy superior en este sentido. La mayoría de las distribuciones modernas de Linux pueden comprobar automáticamente un repositorio central en busca de actualizaciones disponibles para el sistema operativo y la mayoría o la totalidad de las aplicaciones instaladas.) Con Windows, tienes que buscar tú mismo las actualizaciones para cada aplicación.
Afortunadamente, la mayoría de las aplicaciones importantes hoy en día, y muchas de las menores, buscan actualizaciones automáticamente de forma periódica, o al menos te piden que lo hagas. Recomendamos vigilar de cerca las aplicaciones que utilizan Internet intensivamente; por ejemplo, navegadores, clientes de correo electrónico y paquetes P2P. Los exploits contra tales aplicaciones son relativamente comunes y tienen consecuencias potencialmente graves. Otras aplicaciones, aunque no están libres de riesgo, no requieren una supervisión tan estrecha. Es menos probable, por ejemplo, que tu aplicación de grabación de CD o un visor de archivos sufra un grave agujero de seguridad. (Sin embargo, no es algo inaudito; Acrobat Reader de Adobe ha sido parcheado varias veces para corregir graves agujeros de seguridad.)
Actualizaciones de controladores de dispositivos
Windows, Linux y todos los demás sistemas operativos modernos utilizan una arquitectura extensible que permite que los controladores de dispositivos cargables añadan soporte para dispositivos que no son compatibles directamente con el kernel del SO. Tu sistema utiliza controladores de dispositivos para admitir tu adaptador de vídeo, adaptador de sonido, adaptador de red y otros dispositivos periféricos.
Aparte del BIOS y otro código de firmware, el código de controlador de dispositivo es el software más cuidadosamente depurado que se ejecuta en tu PC, por lo que incluso los controladores antiguos tienen pocas probabilidades de tener errores significativos. Aun así, es una buena idea estar atento a los controladores de dispositivos actualizados, porque los controladores actualizados pueden mejorar el rendimiento, añadir soporte para características adicionales, etc. En general, recomendamos actualizar los controladores de dispositivos cada vez que instales nuevo hardware.
Los controladores de adaptador de vídeo (y, en cierta medida, los controladores de adaptador de audio) son un caso especial, particularmente si juegas juegos 3D en tu PC. Los fabricantes de adaptadores de vídeo actualizan sus controladores con frecuencia para añadir soporte para nuevos juegos y para ajustar el rendimiento de los juegos existentes. En muchos casos, las mejoras de rendimiento pueden ser sustanciales, incluso si usas un modelo de adaptador de vídeo más antiguo. Si juegas, comprueba si hay actualizaciones de adaptador de vídeo cada mes. De lo contrario, cada tres a seis meses es suficiente.
Actualizaciones de firmware
El firmware está a medio camino entre el hardware y el software. El firmware es software que se almacena de forma semipermanente en chips de memoria no volátil dentro de tu PC. El BIOS del sistema principal, por ejemplo, es firmware. Pero el BIOS del sistema principal no es de ninguna manera el único firmware en tu sistema. Casi todos los periféricos, desde adaptadores de vídeo y audio hasta tarjetas de red, controladores RAID, discos duros y unidades ópticas, tienen su propio firmware.
Recomendamos estar atento a las actualizaciones del BIOS de tu placa madre y otro firmware, pero ten precaución al decidir si aplicar esas actualizaciones. Una vez más, en general: si no está roto, no lo arregles. Hasta cierto punto, la decisión depende de la antigüedad del dispositivo. Es bastante común que los componentes recién introducidos tengan varias actualizaciones de firmware disponibles al principio de sus ciclos de vida. A medida que pasa el tiempo, las actualizaciones de firmware suelen ser menos frecuentes y tienden a ser correcciones menores o adiciones de características en lugar de actualizaciones significativas.
La excepción principal son las grabadoras ópticas. El firmware en las grabadoras de CD y DVD incluye esquemas de escritura que permiten a la unidad usar las estrategias de escritura óptimas para diferentes marcas y tipos de medios. A medida que se introducen nuevas marcas de medios, los fabricantes de unidades ópticas actualizan su firmware para admitir los nuevos tipos de medios. Recomendamos comprobar si hay actualizaciones de firmware para tu grabadora óptica cada vez que compres un nuevo lote de discos.
QUEMANDO TUS PUENTES
Por lo general, es fácil recuperarse de una mala actualización de firmware. Si actualizas el firmware en tu grabadora de DVD, por ejemplo, y deja de funcionar correctamente, por lo general puedes simplemente actualizar la unidad de nuevo usando la revisión de firmware anterior y volver a donde empezaste. Cuando actualizas el BIOS de tu placa madre, la historia es diferente. Una actualización fallida del BIOS puede dejar la placa inutilizable, lo que hace necesario devolverla a la fábrica para su reparación. La causa más frecuente de actualizaciones fallidas del BIOS de la placa madre es un fallo de alimentación durante el proceso de actualización. Si es posible, conecta tu sistema a una UPS antes de actualizar el BIOS de la placa madre.
Las mejores placas madre evitan este problema de dos maneras. Algunas tienen dos BIOS instalados. Si estropeas uno durante una actualización fallida, puedes iniciar el sistema usando el BIOS de copia de seguridad y luego recuperar el BIOS principal. Intel usa un método diferente pero igualmente efectivo. Si el proceso de actualización del BIOS falla en una placa madre Intel, simplemente estableces un puente (jumper) en la posición de recuperación del BIOS. Incluso después de una actualización fallida, un BIOS de Intel tiene suficiente inteligencia para intentar arrancar desde la unidad de disquete. Simplemente puedes copiar el archivo de datos del BIOS a un disquete, establecer el puente en la posición de recuperación, reiniciar el sistema y permitir que la actualización del BIOS se instale automáticamente.
Curando la "podredumbre" de Windows
Microsoft tomó dos decisiones de diseño muy malas para Windows. Bueno, en realidad, tomaron muchas más de dos malas decisiones, pero dos son de principal preocupación.
El concepto de usar DLL (librerías de enlaces dinámicos o bibliotecas de vínculos dinámicos) estaba viciado desde el principio, como pueden atestiguar millones de usuarios de Windows. Versiones antiguas y nuevas de la misma DLL con el mismo nombre pueden coexistir en un sistema, y Windows no proporciona una gestión rigurosa de estas diversas versiones. Una versión más nueva de una aplicación a menudo no funciona con una versión más antigua de una DLL que requiere, lo cual es suficientemente malo, pero las versiones más antiguas de una aplicación pueden no funcionar con versiones más nuevas de la DLL. Eso significa que algo tan simple como instalar una actualización para un programa puede romper otro. Bienvenido al Infierno de las DLL.
El Registro de Windows, aparentemente basado en el sistema de encuadernación usado en versiones antiguas de Novell NetWare, es la segunda parte del doble golpe. Con la introducción de Windows NT, Microsoft abandonó el uso de archivos de configuración simples y de texto plano por los dudosos beneficios de un registro central. Aunque el concepto de registro podría haber funcionado si se hubiera implementado correctamente, con controles rigurosos y potentes herramientas de gestión, Microsoft no hizo nada de eso. En su lugar, el registro es un gigantesco montón de espaguetis que incluso los expertos tienen problemas para descifrar. El registro en un equipo Windows típico crece como Topsy, con datos obsoletos dejando el lugar abarrotado y nuevos datos añadidos al azar sin consideración por los conflictos o la compatibilidad con versiones anteriores. Microsoft proporciona solo las herramientas más básicas para mantener el registro, e incluso el mejor software comercial de mantenimiento del registro puede hacer poco para eliminar el desastre.
El resultado es que cualquier sistema Windows contiene las semillas de su propia destrucción. A lo largo de los meses y años, a medida que se instala nuevo software y se borra software antiguo, Windows se vuelve gradualmente más y más inestable. Los conflictos de DLL se vuelven cada vez más comunes y el rendimiento disminuye. Este fenómeno se conoce universalmente como Podredumbre de Windows (Windows Rot). Unas prácticas de instalación cuidadosas y una limpieza periódica del registro pueden ralentizar la podredumbre de Windows, pero en nuestra experiencia nada puede detenerla por completo.
Microsoft afirma que Vista resolverá el problema de la podredumbre de Windows, esta vez seguro. Incluso podrían tener razón, pero lo dudamos. Desafortunadamente, la única cura segura que conocemos para la podredumbre de Windows, a menos que Microsoft reescriba Windows desde cero o tú cambies a otro sistema operativo, es desnudar el disco duro hasta el metal, reinstalar Windows y todas las aplicaciones, y restaurar tus datos. La mayoría de los usuarios avanzados hacen esto cada seis meses a un año, pero incluso los usuarios ocasionales probablemente se beneficiarán de hacer una instalación limpia cada año o dos.
Una indicación segura de que es hora de una instalación limpia es que tu sistema comienza a comportarse de forma extraña de maneras que no son atribuibles a un virus o a un problema de hardware, particularmente si eso ocurre inmediatamente después de que hayas instalado nuevo software, actualizado controladores o hecho otros cambios significativos en tu sistema. Pero la podredumbre de Windows puede manifestarse de formas mucho más sutiles. Si has estado usando tu sistema Windows durante un año o dos sin una reinstalación y parece mucho más lento de lo que solía ser, eso probablemente no sea tu imaginación. Además de un rendimiento lento, la podredumbre de Windows puede causar una variedad de problemas, desde graves fugas de memoria hasta reinicios aleatorios.
Debido a que es tan difícil precisar los detalles de la podredumbre de Windows, o incluso saber hasta qué punto un sistema en particular sufre de ella, recomendamos simplemente hacer una instalación limpia una vez al año, tanto si crees que la necesitas como si no.
Una lista de verificación de mantenimiento periódico
La Tabla 3-3 resume los procedimientos que recomendamos para el mantenimiento periódico.
Tabla 3-3: Lista de verificación de mantenimiento periódico
1 comentario
Very comprehensive, best I’ve seen so far but unfortunately too dated. Any chance of getting it updated?
Michael Menzies - Contestar Compartir