lunes, 18 de abril de 2011

Video Tutorials Web Development Mega Pack 1


Video Tutorials Web Development Mega Pack 1 | English | 9.9 GB

Contents of the Pack:

* HTML

- Learning HTML | Lynda.com

- XHTML Essential Training | Lynda.com

* IDE

- Dreamweaver CS3 | Lynda.com

* CSS

- CSS for Designers | Lynda.com

- CSS Positioning Best Practices | Lynda.com

- CSS Style Guide : Hands-on Training | Lynda.com

- Dreamweaver CS4 with CSS : Essential Training | Lynda.com
* javascript

- javascript Essential Training[2009] | Lynda.com

- Introduction to javascript | VTC

- javascript Libraries | VTC

- Practical and Effective javascript | Lynda.com

- javascript Libraries | VTC
* AJAX

- AJAX Essential Training | Lynda.com

- AJAX Crash Course by SitePoint | Lynda.com
* PHP + MySQL

- PHP and MySQL Essential Training | Lynda.com

- PHP and MySQL Beyond The Basics | Lynda.com

- PHP and MySQL Basics and Ajax | CartoonSmart.com
* ASP.NET

- ASP.NET Essential Training | Lynda.com

Download

http://www.fileserve.com/file/fHsPuuR
http://www.fileserve.com/file/P2byJJk
http://www.fileserve.com/file/KBn3p78
http://www.fileserve.com/file/vhjHsE6
http://www.fileserve.com/file/nQG8rT9
http://www.fileserve.com/file/HdqgNbb
http://www.fileserve.com/file/wEZDhm3
http://www.fileserve.com/file/cEqEhAu
http://www.fileserve.com/file/FDY4VgK
http://www.fileserve.com/file/NxXd8Zt

Ingles Sin Barreras 2007 [DVDFull-4.7 Gigas]


Bueno, este curso creo que ya todos lo conocen y no necesita mucha descripción, basta con decir que es el mejor curso para aprender ingles en la actualidad.
El curso esta en DVD Copiado de Original, Comprimido en Winrar con partes de 100 megas.

Sin tener que bajar un archivo con links, o un pdf y dar clic x clic

A aprender ingles ------- !

Estudie en la comodidad de su casa.

Aprenda inglés práctico y conversacional a su propio ritmo.

¡Consiga una vida mejor para su familia!

El saber inglés le ayudará a superarse en todos los aspectos de su vida. Cada hora que pasa sin aprender inglés le cuesta dinero.

Flexible: cada estudiante adapta el curso a su propio horario y nivel.

Entretenido: hace participar en forma constante e innovadora.

Económico: es una inversión que la aprovecha toda la familia.

Cómodo: permite aprender inglés en su hogar o en su automóvil.

Práctico: no tendrá que memorizar aburridas reglas gramaticales, le presenta situaciones de la vida real.

Da resultados: más del 90% de los que lo han utilizado lo recomiendan.

El curso de inglés con más éxito en Estados Unidos.

Aprenda un inglés práctico siguiendo la escalera natural de aprendizaje. Primero oirá y verá palabras y frases en inglés y luego su significado en español. Después, siguiendo las instrucciones de los profesores, podrá repetirlas y entender cómo se usan.

Finalmente, se utilizarán las mismas palabras y frases en situaciones de la vida real.

Es el mismo curso que lo vio en la TV.

CURSO COMPLETO:

- 12 DVDS DE EXCELENTE CALIDAD (ES COMO SI ESTUVIERAS EN UN AULA).

- 12 HORAS DE AUDIO MP3 (PRACTICA CONVERSACIONAL)-

- 12 CUADERNOS ESCANEADOS FULL COLOR EN PDF.

- 12 MANUALES ESCANEADOS FULL COLOR EN PDF.
Manuales, Cuadernos, AudioLibros

http://www.megaupload.com/?d=7IFQD9KV
http://www.megaupload.com/?d=MIRQ2YB0
http://www.megaupload.com/?d=9WA1MW4D
http://www.megaupload.com/?d=1FHWVFQR
http://www.megaupload.com/?d=D2HW4GI0
http://www.megaupload.com/?d=3MQCGWT0
http://www.megaupload.com/?d=9A7C3LIY
http://www.megaupload.com/?d=JMCILTXO

sábado, 16 de abril de 2011

The How and Why of Intrusion Detection and Prevention

By Ray Stirbei

In spite of near ubiquitous implementation of firewalls, security problems persist for organizations of all sizes. Preventive measures such as firewalls sometimes fail to avert security incidents, and hence, a complete security policy should encompass detective and corrective measures as well.
This article presents an overview of intrusion detection and prevention systems and their role in securing networks. These systems are fairly complex. Inherently biased and elusive vendor literature does not make it easier to properly understand and implement this technology.

Intrusion Detection Systems

Intrusion detection systems (IDS) can be introduced in a network as a detective mechanism. Their objective is to identify activities that violate an organization’s security policy. Analogous to a burglar alarm, these systems sound an alert if an attacker has managed to breach the security perimeter. The first intrusion detection systems were developed by the US Department of Defense in the late ’80s, and since then, this technology has been the recipient of a good amount of research and development.

How are intrusions detected? 
Detecting intrusions is an inherently difficult computer science problem. How is malicious activity different from authorized activity and how do we codify this knowledge in a way computers can understand? The general solutions to this problem can be categorized as misuse detection and anomaly detection. Misuse detection attempts to identify activity known to be unwanted, and it relies on attack signatures to do so. A simple signature can be “GET /cg4i-bin/ nph-test-cgi? HTTP/1.0.” This approach is also used by anti-virus scanners.
Pros:
  • Good accuracy because signatures are very specific.
Cons:
  • Requires constantly updated signatures and generally costly to manage and maintain.
  • Does not identify unknown attacks for which it doesn’t have signatures.
This approach tends to have fewer false positives (false alarms of legit activity) but more false negatives (actual attacks missed).

Anomaly detection is the converse of attack signatures. Initially it defines a model of acceptable system activity and attempts to identify activity that doesn’t fit the model. The model is usually a set of behavioral rules. For example, if all users log out at 6:00 P.M. every weekday, and if the system finds a user logged in at 2:00 A.M. on a Sunday, it will flag the anomaly. It is generally very difficult to model acceptable behavior.
It is also difficult to adapt to abrupt changes in normal usage, which can happen frequently in large networks.
Pros:
  • Less overhead than the misuse detection approach.
  • Able to detect unknown attacks.
Cons:
  • Low accuracy; sometimes it cannot detect known attacks.
This approach tends to have more false positives and fewer false negatives. Good anomaly detection comes at the price of persistent false positives.
Both approaches are pattern matching, that is to say, they look for patterns that match some model. Vendors typically refer to pattern matching solely as misuse detection. There are no widely accepted definitions. So watch out for semantics!
There are also many variations of these two detection approaches, such as protocol analysis.
Protocol analysis is similar to misuse detection, but it is less specific and its focus is the protocol header, rather than the payload. It might also do some calculations in order to detect protocol violations. For example, it examines a community string within an SNMP packet and then fires an alert if it is longer than 200 bytes (longer than specified by RFC). Such would be an example of a buffer overflow in UCD-SNMP.
A real-world IDS uses multiple detection mechanisms because different approaches are used to detect different attacks. For example, signatures (misuse detection) readily identify macro viruses (like “I Love You”), cgi exploits, and specific attacks. Anomaly detection is adept at detecting denial of service attacks where one host is establishing many sessions in an extremely short amount of time and tearing the connections down prior to any data exchange.
Other attacks like DNS cache poisoning can only be detected using protocol analysis because it involves comparing DNS requests and replies.
How does an IDS work?
An IDS is comprised of one or more sensors employing one or more detection mechanisms described above. An intrusion sensor can monitor a host or network traffic. Thus we have:
  • host-based intrusion detection systems (HIDS) 
  • network-based intrusion detection systems (NIDS)
Hybrid IDS systems use a combination of both using centralized event management. Most commercial products are of this type.
HIDS have a good view of what is happening, but they are highly susceptible to attack.
Host-based software attempts to detect by monitoring file integrity or audit log files. Misuse detection takes forms of log file monitors, and anomaly detection is implemented by integrity monitors. Log file monitors parse the system logs for suspicious events matching a set of signatures.
Integrity monitor detects changes (file additions, deletions, modifications) of critical system files by taking a snapshot of your system in a secure known state and continually checking against this baseline. Recent HIDS are also able to perform process monitoring.
NIDS are passive devices resistant to attack, but they do not have a good view of what is happening and thus it is easier to evade them. Sensors on the network work by using a sniffer to capture packets and an
engine to analyze packets and compare them against a database of attack signatures. These signature take the form of text rules or filters based on simple scripting.
Perfection is rarely achieved in computer systems, and IDS suffer from a number of problems, some of them fundamental. Tactical problems of NIDS are large amounts of alerts and false positives, an inability to inspect
encrypted traffic, and being able to track an increasingly amount of network traffic. Evasion, however, is an inherent problem of NIDS. It happens due to the differences in TCP/IP stacks and NIDS protocol implementation, among other technical things. It is significant because IDS evasion techniques are built in
scanning programs (nessus, whisker, nmap) and are available in hacker tools (ADMutate).
HIDS tend to be difficult to deploy ubiquitously and the fundamental problem is running on a potentially compromised host. How can you trust software running inside an untrusted computer?
How to select an IDS
There have been formal IDS evaluations by MIT, DARPA, industry publications (Network World), and testing organizations (Neohapsis OSEC, Miercom, NSS). There is even help5 running such an evaluation yourself.
Like any system, an IDS can be evaluated in numerous ways. Any security measure must be considered within the context of an individual system. The efficacy of an IDS depends on many variables: network topology, size, capacity, traffic streams, etc. As with most things, there is no single IDS that fits every scenario.
Your basic choices are:
  1. Commercial product (COTS).
  2. Custom solution using open source software (for example, Snort, Argus, SHADOW).
  3. Outsource it to a managed security service provider (MSSP).
Choice two is addressed by a SANS paper7 and a Gartner report1 helps with choice three. When you are choosing any software product, you are selecting a product as well as a partner who will be updating that product. A trusted vendor with a good track record is especially critical for an IDS because signatures are time sensitive. Besides the general criteria like the vendor’s financial health and product cost, some
other things to consider are:
  • Depth and accuracy of coverage. What is the size and quality of signature database? 
  • General architecture. Does it scale? Is it robust? 
  • Management and operations. Is it easy to use? 
  • Timely updates. What is the lag time of signatures from vulnerability disclosure? 
  • Extensible. Does it allow custom signatures? 
  • Skill set requirements. How much training does it require?
Network World has tested current vendor solutions on a production network with interesting results3. SC Magazine has also published a comprehensive product review8 recently.
Intrusion Prevention Systems

How does an IPS prevent an attack? In general, an IPS can react in different ways:
  • drop the traffic 
  • shun (block traffic from an attacker’s host) 
  • rate limit 
  • terminate process
Traditional IDS products incorporate reactive features like terminating TCP connections that it deems malicious or by updating firewall rules to drop traffic from the host altogether.
However, these reactive features are not widely used due to false alarms and because shunning exposes a network to denial of service attacks or further attacks on the IDS itself. IDS vendors have been adding prevention features to their product lines. ISS RealSecure, for example, has an optional inline component that can actively filter network traffic.

How does an IPS work?
Neil Desai wrote an informative article4 describing the various types of IPS. He categorized the vendors into

  • in-line network intrusion detection systems. 
  • layer 7 switches. 
  • applications firewalls/IDS. 
  • hybrid switches. 
  • deceptive applications.
IPS is a recent technology. There is debate about whether it can deliver the promise of prevention. Cisco’s purchase of Okena and Network Associates’ purchase of IPS vendors Entercept Security and Intruvert Network may change the dynamics of this market.
How to select an IPS

There are many types of IPS. Most criteria rom IDS selection apply here as well, with the addition of
  • integration with your vulnerability assessment tools. 
  • availability. Does it fail safe? How does it resist attacks on itself? 
  • granularity in administration and automated response.
The SecurityFocus article includes a list of vendors and their type of IPS solution. Many vendors sell appliances, but there are a few open source options to elements that can be done in software: inline protection can be addressed by Snort, application protection by systrace or OWASP CodeSeeker, and deceptive applications by honeypots.

Summary—Why Does IDS/IPS Matter?

Intrusion prevention systems (IPS) by definition take an active role in prevention of an attack. IPS is based on the well-understood parts of IDS. It does not rely on signatures but just like an IDS, it can run on separate hardware or inside hosts.
Why should you use an IDS if it’s so costly and error prone? An IDS can be used to better manage risks in your environment and increase security controls. It will help you have a better understanding of what is happening on your network and its specific threats. It can also provide forensic analysis in case of an intrusion.
Why should you use IPS if it can stop a customer from doing business with your organization?
IPS belongs to a higher risk/higher reward product category. It purchases additional protection and can lessen the urgency to patch, but an incorrect response has ill effects on your network. However, an IPS implementation should very carefully considered and even more so tested!
An IDS and/or IPS improves an organization’s security posture but only if properly understood, implemented and maintained. You can refer to SANS IDS FAQ2 for ideas making the business case for an IDS. Also consider the legal aspects of intrusion detection, delineated here,6 prior to an implementation.
As with any security measure, consider IDS/IPS in the context of your risk model, needs and people. If you don’t have trained engineers to monitor and tune these systems, your return on investment (ROI) will be significantly degraded. Remember that logging events without inspection does not an IDS make.
If you are interested in learning about the forefront of ID research, read papers from RAID conferences. Stephen Northcutt’s book, Network Intrusion Detection, is highly recommended if you want to learn the details of intrusion detection.
Academics say IDS lacks completeness, that is, it does not detect all classes of intrusions another way of saying no single security measure is a panacea, and our best strategy is still defense in depth.

jueves, 14 de abril de 2011

COMO OBTENER UNA VENTAJA COMPETITIVA EN COSTOS

Resumen:

Uno de los grandes retos de las organizaciones es optimizar recursos, bajando los costos de las diversas actividades a fin de permanecer en un mercado altamente competitivo. Es decir las fuerzas que componen la estructura de la industria tales como los proveedores, productos sustitutos, entrada de nuevos participantes en el mercado, los clientes o mercado atendido, y la misma competencia ejercen una gran presión para la
empresa y sus dirigentes. Esta situación hace que los gerentes diseñen estrategias que influyan en estas fuerzas buscando áreas de oportunidad para competir y permanecer en el mercado industrial.
Anteriormente se pensaba que satisfacer las necesidades del cliente era el objetivo principal del negocio. Ahora se ve como un prerrequisito para la utilidad del sector industrial pero no es lo suficiente. De modo que hay que pensar en crear un valor agregado sostenible a ese producto o servicio, “una ventaja competitiva” que satisfaga las necesidades del consumidor y que esté dispuesto a pagar un precio por el mismo.
La ventaja competitiva en costos, es uno de los dos tipos de ventajas que puede tener la empresa, la cual puede ser analizada a partir de la cadena de valor que representa a la empresa. Es decir el comportamiento de los costos de una empresa y su posición de costo relativo surgen de las actividades de valor que la empresa desempeña al competir en una industria. Cada actividad de valor tiene su propia estructura de costos y el comportamiento de su costo puede ser afectado por diversos elementos internos y externos a la misma.

Introducción:


Uno de los elementos más importantes en la competitividad de una empresa son sus precios. Anteriormente se pensaba que bajos precios era sinónimo de mala calidad, pero con la apertura de nuevos mercados aparecieron gran variedad de productos con bajo precio, excelente calidad, los cuales han logrado posicionarse con gran reconocimiento en el mercado. Por ello los empresarios de hoy buscan áreas de
oportunidad a través del establecimiento de estrategias que les permita mantenerse en el mercado de la
industria.
La ventaja competitiva nace fundamentalmente del valor que una empresa es capaz de crear para sus
compradores. El valor es lo que los clientes están dispuestos a pagar por lo que la empresa les proporciona. La cadena de valor proporciona una manera sistemática de dividir las actividades principales de la empresa.
Estas actividades pueden ser de apoyo como: infraestructura, administración de recursos humanos, desarrollo tecnológico, y abastecimiento, así como también las actividades primarias tales como logística interna y externa, operaciones, mercadotecnia, y servicios.
El punto de partida para el análisis de costos es definir la cadena de valor de la empresa la cual se define como una herramienta básica para diagnosticar la ventaja competitiva ya que se asignan los costos para cada una de las actividades de valor.
Una empresa tiene ventaja en costo (Porter), si su costo acumulado de desempeñar todas las actividades de
valor es menor que los costos de sus competidores. Lo difícil no es determinar la ventaja competitiva en
costos sino más bien cómo mantenerla sin que la competencia logre copiarla.
La ventaja en costo llega a su máximo desempeño si el cliente está dispuesto a pagar un precio por el valor agregado de un producto o servicio que satisface sus necesidades.
Existen dos maneras según (Porter) en las que una empresa puede lograr la ventaja en costos: Control de las
directrices del costo y la reconfiguración de la cadena de valor.
Llevar un adecuado control de la dirección del costo va a depender del tipo de empresa o de la cadena de valor de la empresa. Se puede controlar la producción por medio de extensiones de líneas de productos, expansión de mercados, a fin de bajar los costos.
También se pueden controlar otros factores como la ubicación, factores externos como las políticas de gobierno, sindicatos etc., a través de la negociación.
En cuanto a la reconfiguración de la cadena de valor puede ser de varias formas como por ejemplo incluir a la empresa procesos de producción diferentes, ventas directas en lugar de ventas indirectas, un nuevo canal de distribución, una nueva materia prima, nuevos medios de publicidad, y cambiar la ubicación de las instalaciones en relación a los proveedores y clientes, etc.

Metodología:
En este apartado se consideraron los siguientes aspectos:

Investigación: En la presente ponencia se procedió a la investigación documental eligiendo el material de
autores y fuentes diversas necesarias sobre ventajas competitivas por costos a fin de obtener mayor objetividad en el desarrollo de la misma.

Estructuración y sistematización de ideas: Se conformaron y organizaron las ideas programándose las diversas actividades implicadas en el trabajo.
Exposición de resultados: Se hace la propuesta de elementos generadores de costos y conclusiones que permiten optimizar los recursos e incrementar la productividad en las organizaciones.

Resultados:
Existen tres elementos importantes que se deben considerar para obtener una ventaja competitiva en costos:
Primero trabajar en el mejoramiento de la calidad. Lo que en realidad produce altos costos es la mala calidad. Los reprocesos, los tiempos muertos, las materias primas defectuosas, los desperdicios, los paros en los equipos por falta de mantenimiento, la falta de disposición de las personas para hacer bien su labor, el uso de tecnología inapropiada, etc., se traducen en mala calidad y por tanto en alto costo.
Trabajar con una ventaja competitiva en costos de acuerdo con (Mejía C. Alberto), no significa crear una
mentalidad de pobreza pero sí de austeridad y una gran optimización de los recursos de la empresa. En
ocasiones la ventaja por costos se logra sobre la base de excelente tecnologías, lo cual demanda en ocasiones inversiones de capital significativa para la compra de equipos, adecuación de instalaciones, entrenamiento de personal, etc.
Segundo considerar al personal como un generador de bajo costo, es decir, la gente bien capacitada, con buena disposición y con gran conocimiento es un generador interminable de soluciones y oportunidades, especialmente de ideas en materia de productividad y eficiencia.
Tercero reflexionar sobre los diversos factores estructurales que tienen mayor incidencia en los costos. Es decir aquéllos elementos generadores de costos los cuales pueden producir por sí mismos grandes economías, si se manejan apropiadamente o lo contrario ocasionar elevados costos, por ejemplo:

Economía de escala: Si cada vez se procesan niveles más altos de producción y se obtienen costos de
manufactura proporcionalmente menores, (R. López) se está en presencia de fuentes potenciales de
economía de escala, donde se hace necesario determinar el tamaño óptimo de producción, dadas las
capacidades de inversión y las condiciones de la demanda actual y el del crecimiento futuro del mercado.
Curva de aprendizaje: El costo de una actividad puede descender significativamente por la curva debido a que el aprendizaje y la experiencia de los empleados aumenta la eficiencia. Con el tiempo una actividad realizada se va mejorando y el empleado aprende y adquiere experiencia. Lo importante en este caso es verificar de qué manera hacer realidad la curva de aprendizaje. Son muchos los mecanismos por medio de los cuales el aprendizaje puede bajar el costo como por ejemplo programas mejorados, modificaciones en el
diseño del producto que facilitan la manufactura, mejora en la eficiencia de mano de obra, costo de construir
plantas, sucursales, y otras instalaciones.etc. La tasa de aprendizaje varía ampliamente entre las actividades de valor porque cada una ofrece diferentes posibilidades para las mejorías en el aprendizaje.
Eslabones verticales y horizontales: En ocasiones se tienen oportunidades de optimizar costos si hay una integración vertical. Es decir buscando no solo la elaboración del producto final sino también construir la cadena de producción desde las materias primas utilizadas con diversos proveedores y canales de distribución. Es posible también pensar en integraciones horizontales, con grandes ventajas con las cuales no solo se produce sino también se comercializa o se financia lo vendido, creando valor adicional para los clientes.
  • Las interrelaciones: La forma más importante de interrelaciones es la actividad de valor que puede ser compartida con una unidad hermana. Compartir es una medio de conseguir una ventaja competitiva, es decir de bajar más rápido por la curva de aprendizaje o de aumentar la capacidad en otros lugares fuera de las fronteras de la industria. Por ejemplo una empresa que comparte un procedimiento para la adquisición de materias primas con otra unidad hermana puede reducir sus costos ante la competencia y además puede
  • abarcar otro segmento del mercado fuera de la industria (áreas nacionales o internacionales). Es decir se refieren a la interacción entre unidades diferentes de una organización y la forma apropiada de integrar esfuerzos que de otra manera podrían resultar dispersos, o no sincronizados.
  • Integraciones: El costo puede reducir integrando varios servicios auxiliares a la empresa, por ejemplo: un sistema de cómputo para procesamiento de pedidos puede hacer que disminuyan los costos en vez de contratar el servicio externo; el costo de capacitar al personal se reduce si se integra a la empresa un
  • departamento de formación continua y que este a su vez capacite al resto del personal, etc.
  • Políticas discrecionales: Las políticas se deben diseñar con la mayor prudencia posible, es decir que se dirijan hacia la optimización de los recursos. Las políticas que tienen mayor impacto en los costos son aquellas relacionadas con: el diseño y características del producto; mezcla y variedad de productos ofrecidos; servicio que ofrece la empresa; inversión relacionada con la mercadotecnia; tiempo de entrega; clientes atendidos; canales utilizados; especificaciones de materias primas;  sueldos y prestaciones; políticas de contratación, capacitación y motivación; fuerza de ventas; y procesos de producción.
  • Ubicación geográfica: Con frecuencia uno de los elementos determinantes del costo es la localización del lugar donde se produce, por su costo implícito, por su cercanía o lejanía, por el acceso a medios de transportes diversos, etc. (R. López). Otros aspectos que influyen en los costos y que tienen relación con la ubicación son: el clima, la cultura y los gustos de la población; así como también la distancia de las instalaciones afecta a envíos, inventario, y transporte. Las empresas pueden obtener una ventaja competitiva en costos aprovechando las oportunidades para modificar la ubicación.
  • Factores institucionales que tienen relación con los costos: Entre los más importantes: la regulación gubernamental, obligaciones fiscales, los sindicatos, el costo de la energía eléctrica, etc. que de alguna
  • manera tiene gran incidencia en el comportamiento de los costos.
  • Racionalización de los recursos: Se refiere a crear conciencia en el uso racional de los recursos. Es decir son las personas las que toman las decisiones de gastos. En algunos casos se tratará de disminuir los consumos o evitar desperdicios y en otros, de no realizar nuevas compras o inversiones para no acumular más costos.
Conclusiones y Sugerencias
Las empresas tienen ventajas competitivas cuando tienen una mejor posición que la competencia, o cuando
poseen características o atributos únicos que los distinguen de sus competidores inmediatos. Sin embargo estas ventajas son temporales ya que el ambiente en el mercado de la industria se transforma continuamente y por ello las empresas deben buscar establecer ventajas competitivas sostenibles que a la competencia le sea difícil de imitar.
Ser líder en costos significa ser el productor de menor costo en un sector industrial. Para lograr una ventaja
competitiva en costos se deben considerar todos aquellos factores estructurales de la industria que tienen
mayor incidencia en el comportamiento de los costos, como economía de escala, interrelaciones, curva de aprendizaje, ubicación geográfica, políticas discrecionales, optimización de los recursos, así como también producir con alta calidad y tomando en cuenta que el recurso humano es el principal generador de bajos costos tomando en cuenta su capacidades, habilidades, que lo caracterizan, lo que representa un área de oportunidad para las empresas. Cuando un empresario elige una estrategia de ventaja por costos entrega
al mercado un artículo, o servicio con características suficientes para satisfacer las necesidades generales y no las particulares de los clientes, con buena calidad a un precio altamente competitivo.
La ventaja por costos es un reto a la habilidad y a la inteligencia empresarial, lo cual se logra con base a
un trabajo sistemático tendiente a utilizar la tecnología, los recursos humanos, la información, y el mejoramiento de procesos, dentro y fuera de la empresa, en forma óptima de tal manera que se logren grandes economías o mayores productividades y por lo tanto un costo más bajo.
No existe una ventaja competitiva en costos si no es sostenible. Es decir una ventaja en costos requiere mantenerse por un tiempo determinado de tal forma que la competencia no pueda copiarla o imitarla fácilmente.
Finalmente se recomienda a las organizaciones que identifiquen la cadena de valor apropiada y le asignen
costos para cada una de sus actividades, así como también que identifiquen la cadena de valor de sus competidores y los costos asignados para cada una de sus actividades lo más aproximado posible y que una vez establecida la ventaja competitiva en costos, que ésta sea permanente, que todos los involucrados en esta actividad realicen un esfuerzo por sostener el liderazgo.

BibliografíaMichael. Ventaja Competitiva Creación y Sostenimiento de un Desempeño Superior. Tercera Reimpresión.
Editorial Continental. México 2005.

Port Sastre, M. y Aguilar, E. “Dirección de Recursos Humanos. Un enfoque estratégico”. Mc Graw Hill, Madrid 2003.

Porter Michael. l Estrategia competitiva: Técnicas para el análisis de los sectores industriales y de la
competencia. Ed. CECSA.

Los Modelos más Populares de Estrategia Empresarial

Resumen
En el presente trabajo se muestran diferentes modelos teóricos que se refieren a la necesidad, por parte de las empresas, de establecer las estrategias que les permitan atender demandas específicas, es decir, de definir con claridad y oportunidad los caminos que deben seguir para distinguirse de otras y participar con la preparación requerida en el mercado en que se desarrollan. Se trata del reforzamiento de la competitividad empleando para ello herramientas que les garanticen un mejor desempeño ante las exigencias del medio ambiente externo. El primer modelo de estrategias que aparece descrito aquí es el diseñado y presentado por Porter y que se basa en dos factores: las fuerzas que moldean la estructura de una industria y la cadena de valor entendida como una forma sistemática de examinar e integrar las diversas actividades que se llevan a cabo dentro de una empresa. El segundo modelo se refiere a la visión de la empresa basada en los recursos y capacidades de que dispone. Un tercer modelo combina las características del modelo de Porter con el basado en los recursos y, por ultimo, un cuarto modelo propone el cuadro de mando integral y los mapas estratégicos.
 
Introducción
El propósito central del presente artículo es describir, a un nivel suficiente de comprensión, los modelos más divulgados de estrategia.
¿Por que algunas empresas experimentan un crecimiento meteórico, alcanzando el liderazgo en un sector industrial, mientras otras fallan o se estancan? Revisando la historia de las empresas exitosas, surge un amplio rango de vías para alcanzar un desempeño superior. Algunas empresas alcanzan el éxito a través de actos de innovación, y otras mediante incrementos en la eficiencia operacional; logrando así, un grado de dominio en el mercado.
La transformación del desempeño empresarial depende directamente del medio ambiente en el cual se encuentran las empresas. Los modelos de estrategia existen fundamentalmente para asistir al Director de empresa, en la búsqueda del óptimo desempeño empresarial, con herramientas y mapas conceptuales.
Se encuentran una gran variedad de opiniones sobre el concepto de estrategia. Por ejemplo, Kenichi Ohmae menciona que “una estrategia se define por la manera en que una corporación se esfuerza por distinguirse, en forma positiva, de sus competidores, empleando sus puntos relativamente fuertes para lograr mejor satisfacción de las necesidades del cliente”(Ohmae, 1988). Otro de los conceptos más aceptados de estrategia, es el que sugiere Arnoldo Hax, conside-rándola como una noción multidimensional que abarca todas las actividades fundamentales de la empresa (N. M. Arnoldo Hax, 1997):
  1. La estrategia como un medio de establecer el propósito de la organización.
  2. La estrategia como una definición del campo competitivo de la empresa.
  3. La estrategia como respuesta a las oportunidades y amenazas externas y a los puntos fuertes y débiles internos.
  4. La estrategia como una manera de definir tareas corporativas, de negocios y funcionales.
  5. La estrategia como un modelo de decisiones coherente.
  6. La estrategia como una definición de la contribución económica para sus sectores de interés.
  7. La estrategia como una expresión de los objetivos estratégicos.
  8. La estrategia como un medio para desarrollar las competencias centrales de la organización.
  9. La estrategia como un medio de invertir en recursos tangibles e intangibles para desarrollar las capacidades que garantizan una ventaja competitiva sostenible.
Algo similar ocurre con el concepto de ventaja competitiva. La ventaja competitiva nace fundamentalmente del valor que una empresa es capaz de crear para sus compradores, con la cláusula de que exceda el costo de esa empresa por crearlo(Porter, 1987). Por tanto, la ventaja competitiva depende de la capacidad del Director de adquirir o desarrollar habilidades o recursos particulares con el fin de tener acceso a nuevos clientes.

1. Modelos de estrategia
De esta forma, las ventajas competitivas vienen de actividades empresariales internas de la cadena de valor de Porter, así como de la combinación de recursos y capacidades de Prahalad y Hamel. Y a estos dos modelos de estrategia, se les suman el que contiene la mezcla de ambas teorías, plasmado en el modelo Delta de Hax y Wilde II, y por ultimo, el Balanced Scorecard (BSC) de Kaplan y Norton.

1.1 La estructura de la industria y posicionamiento competitivo

En una serie de tres prestigiados libros publicados entre 1980 y 1990, Michael Porter ha articulado un marco conceptual para la ventaja competitiva en los ámbitos empresarial (cadena de producción de valor genérica), industrial (Las cinco fuerzas determinantes del atractivo de un sector) y nacional (El diamante de la ventaja competitiva nacional).
Michael Porter sugiere que son dos los factores que determinan la rentabilidad de un negocio:
El primer factor que postula, es el de las cinco fuerzas que moldean la estructura de una industria. Un sector industrial es un grupo de empresas que producen productos que son sustitutos cercanos entre sí. Las cinco fuerzas competitivas conjuntamente determinan la intensidad competitiva así como la rentabilidad del sector industrial, y la fuerza o fuerzas más poderosas son las que gobiernan y resultan cruciales desde el punto de vista de la formulación de la estrategia. Como ya se mencionó, la esencia de la formulación de una estrategia competitiva consiste en relacionar a una empresa con su medio ambiente. La estructura de un sector industrial tiene una fuerte influencia al determinar las reglas del juego competitivas así como las posibilidades estratégicas potencialmente disponibles para la empresa(Porter, 1982).
El objetivo de la estrategia competitiva para una unidad de empresa en un sector industrial, es encontrar una posición en dicho sector en la cual pueda defenderse mejor la empresa contra estas fuerzas competitivas y pueda inclinarlas a su favor. El análisis estructural es el soporte fundamental para formular la estrategia competitiva (Ver figura 1).
La innovación permite acceder a decisiones estratégicas que se presentan en un sector industrial. Por ejemplo, la integración vertical, el incremento de la capacidad instalada, y el ingreso a nuevos sectores industriales. Una de las principales fuentes del cambio estructural en el sector industrial son las innovaciones tecnológicas de varios tipos y orígenes. De tal forma que es posible ampliar el mercado y así promover el creci-miento de un sector industrial, así como aumentar la diferenciación del producto o del servicio. Otra clase de innovación que puede cambiar la estructura de un sector industrial está en los procesos o métodos de producción(Porter, 1990, 1991).
El otro factor que sugiere Michael Porter es el modelo de la cadena de valor, que sirve para evaluar el posicionamiento competitivo de una empresa (Ver figura 2).
La ventaja competitiva no puede ser comprendida viendo a la empresa como un todo. Radica en las muchas actividades discretas que desempeña una empresa en el diseño, producción, mercadotecnia, entrega y apoyo de sus productos. Una forma sistemática para examinar estas actividades es la cadena de valor (Porter, 1987).

1.2 El Modelo de las Competencias Clave
Un modelo fundamental en la formulación de la estrategia empresarial es el de las competencias clave. La visión de la empresa basada en los recursos se aleja sustancialmente del modelo de Porter, ya que argumenta que lo central en la ventaja competitiva de una empresa son los factores, es decir, las capacidades y recursos.
El más poderoso camino para prevenir la competencia global es permanecer invisible para muchas empresas. A corto plazo la competitividad de una empresa se deriva de atributos como precio y desempeño de los productos. A largo plazo, la competitividad se deriva de la habilidad de producir a bajo costo, y mayor velocidad que los competidores. Las competencias claves son el aprendizaje colectivo en una organización, especialmente la forma de coordinar diversas habilidades de producción e integrar múltiples grupos tecnológicos (C.K. Prahalad, 1990; David J. Collis, 1995; George Stalk, 1992; Grant, 1991; Wernerfelt, 1984).
Para Prahalad y Hamel, por lo menos tres pruebas pueden ser aplicadas para identificar competencias claves en una empresa. Primero, una competencia clave provee acceso potencial a una amplia variedad de mercados. Segundo, una competencia clave debe de contribuir significativamente a la percepción de los beneficios del producto para el cliente. Y finalmente, una competencia clave debe ser difícil de imitar por los competidores(C. K. Prahalad, 1990). Por lo tanto, una competencia clave es el conjunto de conocimientos, habilidades y tecnologías que una empresa aplica para adicionar valor para sus clien-tes, determinando esto, el grado de competitividad.
La ventaja competitiva de una empresa, depende de las competencias clave y de su capacidad de combinar creativamente habilidades clave, como se puede apreciar en la figura 3 (Peteraf, 1993).


1.3 El Modelo Delta
El tercer acercamiento a la estrategia es el Modelo Delta. El modelo resulta del complemento de las dos aproximaciones de la estrategia: el modelo de Porter y la visión de la empresa ba-sada en recursos. El Modelo Delta provee un procedi-miento integrado para formular y ejecutar la estrategia. Los elementos de este proceso, se presentan en la figura 4 (Arnoldo C. Hax, 1999; D. L. W. I. Arnoldo Hax, 2003).


1.4 El Balanced Scorecard
Por ultimo, el cuarto modelo es el Cuadro de Mando Integral (Balanced Scorecard, BSC) y los Mapas Estratégicos. Los objetivos e indicadores del BSC se derivan de la visión y estrategia de una organización, y contemplan la actuación de la organización desde cuatros perspectivas: la financiera, la del cliente, la del proceso interno y la de innovación y aprendizaje, como puede apreciarse en la figura 5 (Ro-bert S. Kaplan, 1992, 1996a).
El proceso del Cuadro de Mando Integral es más que un sistema de medición táctico u operativo. Las empresas innovadoras están utilizando el Cuadro de Mando como un sistema de gestión estratégica a largo plazo(Robert S. Kaplan, 1993, 1996b). aludido como Mapa Estratégico (Ver figura 6), es una estructura lógica y completa para describir una estrategia que proporciona las bases para diseñar un cuadro de mando integral como piedra angular de un nuevo sistema de gestión estratégica(Robert S. Kaplan, 2000, 2004b).
El mapa estratégico de un cuadro de mando integral es una arquitectura genérica que sirve para describir una estrategia. La relación causa-efecto de este diseño constituye las hipótesis de la estrategia. Los mapas estratégicos sirven para que las organizaciones vean sus estrategias de forma coherente, integrada y sistemática (Robert S. Kaplan, 2001, 2004a).
Es conveniente hacer notar, que el determinante crítico para el éxito de una estrategia de innovación, es la integración organizacional con otros elementos externos (conjunto de relaciones sociales dirigidas al logro común de estrategias).


Conclusiones
Se examinaron los trabajos que a través del tiempo han desarrollado algunos de los autores más destacados en el campo de los modelos de estrategia. Estos modelos en su conjunto apuntan a mejorar las capacidades integrales de las empresas para que les sea posible operar en un mundo altamente competitivo y dinámico.
El establecimiento de estrategias está directamente relacionado con el medio ambiente externo en el cual se desenvuelve una empresa. El sector industrial al cual pertenece dicha empresa constituye un marco de referencia pues en él se establecen las reglas del juego y las condiciones según las cuales se va a desarrollar la competencia entre las diferentes empresas concurrentes. Cada empresa debe, entonces, analizar las posibilidades estratégicas de que dispone para ubicarse en una posición ventajosa. El modelo de Porter señala, en ese sentido, la importancia de la innovación para ampliar el mercado, promover el crecimiento de un sector industrial y renovar procesos y métodos de producción, así como la integración de sus múltiples actividades en la cadena de valor.
De manera diferente, el modelo de estrategias de Prahalad y Hamel se basa en la definición de las que llaman competencias claves de la empresa, a través de las cuales se busca crear valor adicional para los clientes y, por lo tanto, incrementar la competitividad. Para identificarlas señalan las acciones que posibilitan el acceso a varios mercados, la puesta en marcha de mecanismos que contribuyan a que los clientes perciban las ventajas del consumo de un producto determinado en relación con los de otras empresas y, por último, el poder adelantarse en el uso de conocimientos, habilidades y tecnologías que representen dificultades de seguimiento e imitación de parte de los competidores.
El modelo Delta busca integrar las bondades de los dos primemodelos mencionados para el diseño, formulación y puesta en marcha de las estrategias de desa-rrollo. El cuarto modelo se basa en la articulación de cuatro perspectivas básicas del desempeño empresarial: la financiera, la del cliente, la del proceso interno y la de innovación y aprendizaje, integrando de esa manera un sistema estratégico de gestión que muestra un panorama completo causa-efecto que permite observar las estrategias de una forma integrada y sistemática.
La revisión bibliográfica demos-tró que no existe un formato o modelo de estrategia empresarial “ideal”, ya que, responsablemente, el proceso estratégico debe ser dise-ñado o adaptado apuntando a las necesidades de cada empresa en particular. Además, la formulación de una estrategia es un proceso inherentemente creativo e impredecible, es decir, la esencia de la estrategia es el pensamiento estratégico; la creación de un modelo mental del negocio como fuente de creación de valor

Modelos exitosos de negocio

¿Qué es un modelo de negocio?

Cuando pensamos en una empresa, sin duda nos surge laidea de tratar de concebirla dentro de un “modelo”; es decir, querer identificar un patrón que nos permita comparar diversos negocios bajo un esquema similar, de ahí surge la idea de pensar en “modelos de negocio”. ¿Cuáles son los elementos básicos o esenciales de dichos modelos? Básicamente tres:

1. El mercado
Específicamente, el segmento y aún más, en especial, el cliente con su propio perfil, sus características, sus gustos, etc. Finalmente, lo que nos interesa saber de este elemento es que nos responda a las preguntas: ¿cuáles son sus necesidades? y ¿cómo las satisface? Es a partir de ahí que debería definirse el segundo elemento.

2. El producto
Puede ser la combinación de algo tangible (bien) y algo intangible (servicio). Se trata de tener bien definido el producto en términos de una combinación de cuatro elementos: calidad, precio, cantidad y atributos de servicio. Casi siempre a mayor calidad, mayor precio, y a mayor cantidad, menor precio (por economías de escala). A veces, un innovador “cambia” el producto en beneficio del cliente; es decir, le ofrece mayor calidad al mismo precio o, incluso, a un precio menor, como cuando las empresas japonesas de relojería empezaron a ofrecer relojes de cuarzo (más exactos que los relojes mecánicos) a un precio igual o menor.

3. Las operaciones
Es decir, la parte de la entrega del producto al cliente. Este tercer elemento a veces es desdeñado, pero se trata de la parte sustancial de la ejecución donde la empresa “cumple su promesa”, entrega el producto. Aquí lo que hay que definir es ese sistema de entrega y la operación de ese sistema, normalmente, a cargo de personas, que son las que “entregan” el producto.

Un poco de historia
A principios de la década de 1980, Michael Porter, el afamado profesor de estrategia de la Harvard Business School publicaba uno de los libros que más han moldeado el pensamiento estratégico (Competitive Strategy, en español: Estrategia Competitiva). Dos de las aportaciones más fuertes del libro son: el modelo de las cinco fuerzas que determina la competitividad en un sector (cómo se relacionan entre sí las siguientes fuerzas: el poder de negociación de los compradores, la amenaza de nuevos entrantes, la posibilidad de que haya bienes o servicios sustitutos, el poder de negociación de los proveedores, y la rivalidad existente entre los concurrentes del sector). Su otra aportación son las tres estrategias genéricas de Porter.
En este punto, vamos a hacer algunas reflexiones sobre ellas, pues marcan lo que podríamos llamar un modelo de negocio clásico. Estas estrategias genéricas son:

1. Liderazgo en costos totales (lo más bajos posibles)


Se trata de obtener el costo más bajo de quienes están en el sector; supone, también que con un costo bajo se logrará un alto volumen de ventas. Además, va de la mano con el concepto de curva de experiencia, desarrollado por la empresa consultora Boston Consulting Group, para uso estratégico, a mediados de la década de 1970. El costo bajo es producto de los altos volúmenes y del aprovechamiento de la curva de experiencia, lo cual vuelve a la empresa más experta; del mismo modo, los grandes volúmenes ayudan a tener una mejor posición de negociación en el momento de comprar insumos. Asimismo, estos grandes volúmenes permiten a la empresa, en la mayoría de los casos, lograr las mejores posiciones de participación de mercado.


La búsqueda de costos bajos se apalanca con inversiones en investigación y desarrollo para encontrar nuevas y más eficaces tecnologías. En un mercado que compite por precio, los concurrentes que no tengan los menores costos se verán más atacados en sus márgenes, llegando incluso a tener pérdidas y a quebrar.

Un ejemplo de esta estrategia son los grandes productores avícolas que tienen una gran participación en el mercado y son muy eficaces. Cuando había precio controlado y éste se fijaba en función de los pequeños productores, no siempre eficientes en costos, a los grandes productores les convenía que fuese así, pues entonces su margen de utilidad sería mayor.
 
2. Diferenciación

Se trata de ofrecer algo único, que sea percibido así por determinados clientes que, incluso, estén dispuestos a ser leales a ese producto (marca), y esta lealtad ayuda a venderlo a un mayor precio. La estructura de costos (de diferenciarse), hará que los costos sean mayores (quizá por ofrecer mejor servicio, más opciones personalizadas, mejores y más completas garantías, materiales de muy alta calidad, etc.) Se trata de ser diferente de los demás, hasta podría decirse: único. La diferenciación pude presentarse en diversas formas:
  • Lexus de Toyota, es un automóvil que se diferencia por ser de una gran calidad.
  • Hewlett-Packard, durante mucho tiempo se caracterizó por incorporar todos los avances tecnológicos.
  • Apple, recientemente, se ha caracterizado por ser muy innovadora en mercados tan diversos como la electrónica de consumo, las computadoras portátiles y el software para diseño gráfico.
3. Enfoque o la focalización (focus)

Se trata en concentrarse en un segmento, un grupo muy específico de clientes, en una parte de la línea de productos o, incluso, en un mercado geográfico. Para Porter, la premisa es que se puede ser tremendamente eficiente si uno esta bien enfocado en cambio si se tiene amplia cobertura, es decir se pretende competir “ampliamente” la eficiencia no será la misma. La empresa que sigue esta estrategia atiende muy bien (excelentemente) las necesidades de un mercado muy específico.

Tenemos por ejemplo las empresas de comida que sólo atienden a las líneas aéreas, o las escuelas de idiomas que solamente ofrecen la enseñanza de uno, pero muy bien enseñado, e incluso universidades donde sólo se ofrece una sola licenciatura, y están muy enfocadas en ello.

Estas tres estrategias genéricas de Porter son la manera que sugiere el autor para tratar de enfrentar a las cinco fuerzas que marcan la competitividad en un sector. El problema es cuando alguien se encuentra sin posibilidades de:
  • Ser el de menor costo (por economías de escala u otros motivos).
  • Diferenciarse, por falta de capacidades.
  • Enfocarse, por no identificar un segmento donde hacerlo con su producto.
También hay empresas que tratan de combinar esta estrategias; Grupo HERDEZ, por ejemplo, se diferencia por ofrecer marcas mexicanas muy tradicionales y de arraigo: (HERDEZ, Doña María, Salsa Búfalo, Miel Carlota, etc.), que garantizan una muy alta calidad en sus ingredientes, enfocándose en productos alimenticios, orientados al gusto mexicano (sabores, texturas, aromas, productos regionales) donde el toque final lo pone el ama de casa (al preparar el mole, más o menos espeso, más o menos picoso, por ejemplo).
El libro de Porter es acerca de estrategia, de estrategia para competir, siempre buscando tener una ventaja; las tres estrategias genéricas nos muestran, de manera simple, pero con cierta profundidad, tres modos de competir, de ser mejor, distinto o más barato, de darle valor a nuestros clientes; en suma, de ello depende la supervivencia y el crecimiento de las empresas, de contar con estrategias que les permitan dar valor a sus clientes.

Saliéndose de lo trivial (thinking out of the box)


Porter, académicamente hablando, nos presenta un esquema que (académicamente) nos “direcciona” acerca de qué estrategia utilizar, está bien y es útil (sobre todo para reflexionar...), pero ¿y si pensamos diferente?, ¿si nos quitamos nuestras “impuestas” limitaciones?
Algunas veces, cuando analizamos un problema o una situación estratégica, nosotros mismos establecemos nuestras limitaciones, creamos nuestra propia “caja”, o como dice el famoso futurólogo, productor de sus propios videos, Joel Barker, nuestros paradigmas nos impiden ver “diferentemente”, nos circunscribimos a fronteras creadas por nosotros mismos. Reflexionemos. A veces hay que pensar “fuera de la caja”, hay que eliminar restricciones que nosotros mismos podemos llegar a ponernos; así que, aprovechando que el Cirque du Soleil hizo hace poco una gira en nuestro país, vale la pena hacer algunas consideraciones sobre su modelo de negocio, un modelo innovador, que poco tiene que ver con la industria del circo tradicional y que es un ejemplo de “salirse de la caja”. Se trata, sin duda, de lo que nos ocupa: un modelo exitoso de negocio.

El modelo de negocio tradicional.
Si aplicamos la definición tradicional de negocio (mercado-segmento, producto y operaciones como comentábamos al inicio de este artículo), al circo habitual tenemos: el mercado tipo, son clientes familiares, niños que van acompañados de sus padres, en zonas urbanas, aunque más bien en ciudades medianas o pequeñas; en cuanto al producto, podemos decir cuatro cosas: animales, payasos, malabaristas y acróbatas, se trata de un producto estacional, donde los shows cambian cada año para no repetir, y donde parte importante de los ingresos proviene de la venta de comida, bebidas y souvenirs. En cuanto a las operaciones, también llama la atención la carpa (fundamental en un circo) su traslado, y la obtención de permisos para instalarse (cada vez más complicado en la ciudad) y el manejo de los animales, también la estacionalidad que pide estar estáticos mientras hace frío (invierno) o se planea el siguiente show.

La vedette.
En un circo tradicional ocupa un lugar preponderante; pueden ser los “Wallenda” familia de trapecistas), el domador de animales de Ringling Brothers: Gunther Gebel-Williams. Aún el circo de “La Chilindrina” tiene a su vedette. Esto hace que mucho del espectáculo descanse en la vedette.

Tendencias y cambios que se dan con el tiempo.
Ver animales vivos a principios del siglo XX era algo inusual, ver esos mismos animales en el principio del siglo XXI no es nada raro. Transportar y alimentar animales, además de ser caro, está mal visto por los ecologistas, quienes cuestionan el modo en que se les atrapa, su vida en cautiverio y hasta si están en extinción. Los niños de principios de siglo XX, en lo que a diversión o espectáculos no tenían mucho de donde escoger (el circo y quizá ir a un partido de fútbol); los niños de principios del siglo XXI tienen numerosísimas opciones (la TV, el internet, los DVD, los juegos de video, el Nintendo, el cine, etcétera). Competir por su tiempo se vuelve más difícil.

La historia.
Guy La Liberté era un mimo que daba un show de banqueta con sus amigos en Montreal. En 1984 consigue el apoyo del alcalde de la ciudad, su ciudad, y va a competir a un concurso de números de circo que tuvo lugar en Los Ángeles California; le fue muy bien, pero lo destacable es que ahí nació el “Cirque du Soleil”.

Algunas de las innovaciones de Cirque du Soleil.
Eliminó los animales (y suprimió los problemas que con ellos venían: costos altos, problemas con grupos ecologistas y con autoridades sanitarias), y al hacerlo, eliminó también los costos asociados a ellos (debe ser caro alimentar a un elefante). En algunas de sus funciones buscó lugares fijos (y de este modo, hay shows en Orlando y Las Vegas, los cuales se presentan ininterrumpidamente desde hace más de ocho años); con ello, se logra amortizar en un plazo muy largo la inversión de preparación del show (inversión que, por otro lado, los hoteles de Las Vegas están ansiosos de pagar, pues saben que tener al “Cirque du Soleil” en sus instalaciones les genera buen tránsito de clientes). Estas innovaciones bajaron en forma importante algunos de los costos.

Espectáculos con tema.
Los shows están hechos alrededor de un tema (magia, acrobacia, agua). Hacerlo así elimina la necesidad de vedettes, ya que no se va a ver estrellas, se asiste a ver un espectáculo y, si algún artista debe ser reemplazado, el tema del show se mantiene ¿De dónde salen los acróbatas? La carrera de un gimnasta olímpico empieza cuando tiene apenas seis años, pero a los 22 años ya terminó; ser acróbata en el “Cirque du Soleil” le permite continuar haciendo lo que le gusta por varios años.

¿Qué es lo que hacen?
Piensan fuera de la caja, fuera de los límites, van a otro mercado, su producto es diferente, su manera de entregarlo (las operaciones) es distinto; pero toda esta manera de entregar valor al cliente (esta red de valor), está cuidadosamente pensada para entregar valor (espectáculo sorprendente, de calidad y muy bien hecho) a un cliente que, sabiendo que saldrá satisfecho, está dispuesto a pagar por ello.

Aplicándolo a nuestra empresa.
Algunas preguntas útiles: ¿puedo modificar mi producto, especializándolo y a la vez reduciendo costos? ¿Hay mercados que actualmente no atiendo, que apreciarían este nuevo producto? ¿Puedo redefinir mi producto y mi mercado a manera de hacer a la competencia actual irrelevante? En efecto, el “Cirque du Soleil” no compite con el tradicional circo Ringling ni le importará mucho lo que haga; las reglas de su sector –cualquiera que éste sea– las redefinió, “saliéndose de la caja”.

Modelos de negocio.
Se trata de reflexionar, de reflexionar y actuar; se trata de conceptualizar un modelo (combinación de clientes [¿para quién?], productos [¿qué ofrecer?] y operaciones [¿cómo entregarlo?]), que respondan mejor a las siempre cambiantes demandas de los clientes. Así lo entendieron en su momento Lorenzo y Roberto Servitje (Bimbo); Lorenzo Zambrano CEMEX); Bill Gates (Microsoft); Steve Jobs (Apple); Sam Walton (WalMart); Alberto Romano
(Sushi-Itto); Ray Kroc (MacDonald’s), Guy La Liberté (Cirque du Soleil). Establecieron un modelo de negocio diferente, innovador... y tuvieron éxito.

miércoles, 13 de abril de 2011

Cyber Terrorism: A Study of the Extent of Coverage in Computer Security Textbooks

Executive Summary


On September 11th, 2001 the United States experienced the largest terrorist attack in its history.
This event caused many government agencies to review their security practices and procedures. It
also has raised awareness of other avenues that terrorists might pursue to achieve their goals, including
cyber terrorism. Cyber terrorism can be described as politically motivated attacks in cyberspace.
These attacks are intended to cause grave harm, such as loss of life or severe economic
damage. Often the term “weapons of mass disruption” is used in describing these potential computer-
based threats.
The threat of these attacks intensified the need for more computer professionals to have computer
security expertise. It also pointed to the need for students studying computer related fields to be
exposed to topics in computer security, particularly the threat posed by cyber terrorism.
We examined a random sample of sixteen textbooks in the field of computer security to determine
the coverage dedicated to cyber terrorism. Textbooks typically provide resources for faculty
to teach students various topics in a course – in this case resources to help students understand the
potential threats, techniques, and targets of cyber terrorists.
The results show that computer security textbooks do not give cyber terrorism the depth of coverage
warranted by its significance for the IT industry. Therefore, faculty need to find their own
references and re-sources to address cyber terrorism adequately in their class. This paper concludes
by providing numerous web sites and trade books that can be used to help faculty provide
more information to their students on cyber terrorism.


Introduction

Terrorism is the most pressing national security issue facing the United States and its allies around the world. This became shockingly clear on September 11, 2001 and promises to be a long-lasting threat requiring a total commitment by the United States to eliminate terrorist organizations wherever they are found. Terrorism is an old problem, and the word terrorism dates to France’s Reign of Terror in 1793-94 (Garrison, 2003).
The term “cyber terrorism” was coined to characterize computer-based attacks against an adversary’s assets. It takes place were cyberspace and terrorism converge (Denning, 1999).
Though these attacks occur in cyberspace, they still exhibit the four elements common to all acts of terrorism:
(1) premeditated and not simply acts born of rage Cyber terrorist attacks are premediatated and must be planned since they involve the development or acquistition of software to carry out an attack.
(2) political and designed to impact political structure Computer terrorism is an act that is intended to corrupt or completely destroy a computer system (Galley, 1996). Cyber terrorists are hackers with a political motivation, their attacks can impact political structure through this corruption and destruction.
(3) targeted at civilians and civilian installations Cyber terrorist attacks often target civilian interests. Denning (2000a) qualifies cyber terrorism as an attack that results in violence against persons or property, or at least
causes enough harm to generate fear.
(4) conducted by ad hoc groups as opposed to national armies Cyber terrorism is sometimes distinguished from cyber warfare or information warfare, which are computer-based attacks orchestrated by agents of a nation-state.
Cyber warfare is another term that is often used to describe various aspects of defending and attacking information and computer networks in cyberspace, as well as denying an adversary’s ability to do the same (Hildrith, 2001). Cyber warfare and information warfare employ information technology as an instrument of war to attack an adversary’s critical computer systems (Hirsch, Kett, & Trefil, 2002). Winn Schwartau (1994) has proposed three categories for classifying information warfare: (1) Personal Information Warfare, (2) Corporate Information Warfare, and (3) Global Information Warfare.
Personal Information Warfare involves computer-based attacks on data about individuals. It may involve such things as disclosing or corrupting confidential personal information, such as those in medical or credit files. Corporate Information Warfare may involve industrial espionage or disseminating misinformation about competitors over the internet. Global Information Warfare is aimed at a country’s critical computer systems. The goal is to disrupt the country by disabling systems, such as energy, communication or transportation.
Another level of politically motivated computer attacks is often referred to as hacktivism – a combination of political activism and hacking. The intent in hacktivism is to disrupt normal operations but not cause serious damage (Denning, 2000b). These may include web sit-ins, automated email floods, and weak viruses. Hence, hacktivism is distinguished from cyber terrorism by the level of damage and disruption intended by the politically motivated hackers.
The former deputy chief of the CIA Counterterrorist Center has identified four elements that are common to all acts of terrorism (Vatis, 2001). Acts of terrorism are: (1) premeditated and not simply acts born of rage, (2) political and designed to impact political structure, (3) targeted at civilians and civilian installations, and (4) conducted by ad hoc groups as opposed to national armies. The war on terrorism is sure to result in cyber attacks against US assets launched by terrorist groups, nation-states that provide support for terrorists, and hackers who sympathize with the terrorists (Vatis, 2001).
The United States State Department has defined terrorism as violence against noncombatants for the purpose
of influencing public opinion (Council on Foreign Relations [CFR], n.d.).


Hacking Techniques – Types of Attacks


Galley (1996) discusses three types of attacks against computer systems: (1) Physical, (2) Syntactic, and (3) Semantic. A physical attack uses conventional weapons, such as bombs or fire. A syntactic attack uses virus-type software to disrupt or damage a computer system or network. A semantic attack is a more subtle approach. Its goal is to attack users’ confidence by causing a computer system to produce errors and unpredictable results.

Syntactic attacks are sometimes grouped under the term “malicious software” or “malware”. These attacks may include viruses, worms, and Trojan horses. One common vehicle of delivery for malware is email.

Syntactic attacks also include denial of service (DOS) and distributed denial of service (DDOS) attacks. These types of attacks have become more widespread in recent years. One common form of DOS and DDOS attacks use a technique known as ping saturation (Vatis, 2001). Ping is a simple Internet utility used to verify that a device is available at a given Internet address. Ping saturation occurs when ping is used in an attack to overwhelm a system. The intent in these types of attacks is to disrupt services on a network or system by flooding it with requests.

Semantic attacks involve the modification of information or dissemination of incorrect information (Schneier, 2000). Modification of information has been perpetrated even without the aid of computers, but computers and networks have provided new opportunities to achieve this. Also, the dissemination of incorrect information to large numbers of people quickly is facilitated by such mechanisms as email, message boards, and websites.


Examples of Computer-Based Attacks


India and Pakistan have engaged in a long-term dispute over Kashmir. The dispute moved into cyberspace when pro-Pakistan hackers began repeatedly attacking computers in India. The number of attacks has grown yearly: 45 in 1999, 133 in 2000, 275 by the end of August 2001 (Vatis, 2002). At least one of these groups, the Pakistan Hackers Club, has also attacked American assets, namely, web sites maintained by the US Department of Energy and the US Air Force.

The Israel-Palestine conflict saw its first cyber attacks in October 2000 when some Israeli teenagers launched DOS attacks against computers maintained by the Palestinian terrorist organizations Hezbollah and Hamas (Kraft, 2000). Anti-Israel hackers responded almost immediately and crashed several Israeli web sites by flooding them with bogus traffic. Among the Israeli sites attacked by the Palestinians were sites belonging to the Knesset (parliament), Israeli Defense Forces, the Foreign Ministry, and the Bank of Israel.

When planes from the North Atlantic Treaty Organization (NATO) bombed targets in Kosovo, the NATO computers suffered sustained attacks (Nuttall, 1999). Approximately 100 web servers run by NATO were subjected to ping saturation. At the same time numerous American military and commercial web sites were defaced by Russian, Chinese, and Serbian hackers. These attacks did not affect the command and control systems for the NATO bombing but did impact NATO’s efforts to use the Internet to launch a propaganda campaign to gain support for ending the regime of Milosovic. One of the NATO web sites attacked carried messages from NATO detailing the atrocities of Milosovic and justifying the bombing.

The mid-air collision of an American surveillance plane and a Chinese fighter aircraft in 2001 engendered a political and diplomatic dispute between the two countries. The political conflict was accompanied by an online campaign of cyber attacks carried out by both sides, with hackers around the globe joining in (McWethy & Starr, 2001; Vatis, 2002). The Honker Union of China and the Chinese Red Guest Network Security Technology Alliance organized a vigorous campaign of cyber attacks against American targets. Approximately 1,200 US web sites experienced DOS attacks and/or defacement. It is an open question as to whether the Chinese government sanctioned these attacks. An American hacker group called PoizonBox claimed it had defaced more than 100 Chinese web sites.


Research Statement
This research argues that cyber terrorism is a critical issue for the computer industry and society in general. Therefore, it is very important that IT faculty develop ways to teach our students how to identify and prevent cyber terrorism in the future.

Methodology - Text Analysis
Table 1 lists the collection of Computer Security texts assembled for review and evaluation. The methodology used to select the textbooks was similar to that used to search for a textbook for actual course use. An effort was made to select the most recently published editions given the new emphasis on security after September 11th, 2001. The researchers started with a list of academic publishers they commonly use in searching for IT textbooks. This list was expanded by adding entries found by searching Yahoo’s list of academic publishers. Each of the publishers’ sites was searched to determine if they marketed a textbook targeted for use in an undergraduate course on computer and information security. Requests for approximately twenty textbooks were made to ten publishers. The researchers obtained sixteen security related textbooks from this effort and used these to conduct the study.


Table 1: Textbooks examined in this study


Bishop, Matt. (2003), Computer security: art and science. Addison-Wesley / Pearson Education.
Bosworth, Seymour, & Kabay, M. E. (2002). Computer security handbook, 4th Edition. Wiley.
Campbell, Paul & Boswell, Steven. (2003). Security+ in depth. Course Technology.
Dalton, Dennis. (2003). Rethinking corporate security in the post 9-11 era. Morgan Kaufmann.
Day, Kevin. (2003). Inside the security mind: making the tough decisions. Prentice Hall.
Jamska, Kris. (2002). Hacker proof (2nd ed.). Thomson / Delmar Learning.
Kovacich, Gerald. (2003). Information systems security. Butterworth Heinemann / Elsevier.
Liska, Allan. (2003). The practice of network security: Deployment strategies for production
environments. Prentice Hall PTR.
Mackey, David. (2003). Web security for network and system administrators. Course Technology.
Maximum security. (2001). Sams Publishing.
McCarthy, Linda. (2003). IT security, risking the corporation. Prentice Hall PTR/ Pearson Education.
Panko, Raymond. (2004). Corporate computer and network security. Prentice Hall.
Pfleeger, Charles P. & Pfleeger, Shari Lawrence. (2004). Security in computing, 3/E. Prentice Hall PTR.
Pipkin, Donald L. (2003). Halting the hacker: A practical guide to computer security (2nd ed.).
Prentice Hall PTR.
Rittinghouse, John W. & Hancock, Bill. (2003). Cybersecurity operations handbook. Digital Press / Elsevier.
Tjaden, Brett. (2004). Fundamentals of secure computer systems. Franklin, Beedle and Associates.

A content analysis of the texts was undertaken by the researchers to determine the extent of coverage provided by these textbooks. Three Computer Information Systems professors and one graduate student pursuing a Master of Science degree in Information Systems carried out this textbook analysis independently. Each researcher gathered data on each text and the results were averaged. For example, each researcher may have determined different counts for the number of pages for a particular category. This was due to the fact that they interpreted the information contained in the texts in a slightly different manner. Their results were then averaged together to yield an approximate page count for that category.

The content evaluation was based on methodologies used in similar textbook studies including:
(1) the model developed by the American Association for the Advancement of Science. (Kulm, Roseman, & Treistman, 1999), (2) the technique employed by Leif (1994), and (3) the technique employed by MacDonald and Fougere (2003).

Originally, three major categories of terms related to cyber terrorism were selected to focus the analysis. These categories were based upon the intentions of the attacks (Intent), the targets of the attacks (Targets), and the techniques used to produce the attacks (Techniques). If one takes the view expressed earlier that cyber terrorism can be viewed as hacking with political intent, then techniques used for hacking could also be used in cyber terrorism. As such, we divided the category of Intent into two categories – one more strongly related to cyber terrorism, and the second more strongly related to general hacking.

The terminology of cyber terrorism is not a well established and may vary from author-to-author. For this reason, a set of keywords was developed to characterize each of the major categories. The keyword list was developed after reviewing web sites devoted to cyber terrorism (Tables 2 and 3) and as such may not reflect general security concerns, but those that were most often mentioned in the context of cyber terrorism


Table 2: Web sites used to develop keywords


http://www.geneva-link.ch/pgalley/infosec/sts_en/terrinfo.html
http://www.geneva-link.ch/pgalley/infosec/sts_en/iw.html
http://www.nautilus.org/info-policy/workshop/papers/denning.html
http://www.csis.org/pubs/cyberfor.html
http://afgen.com/terrorism1.html
http://abcnews.go.com/sections/world/DailyNews/chinahackers_010426.html
http://news.bbc.co.uk/1/hi/sci/tech/308788.stm


 Table 3: Cyber terrorism categories and keywords


Intent (Cyber terrorism)
  • Cyber/computer terrorism
  • Information warfare
  • Cyber/computer warfare
  • Cyber/computer spies
  • Cyber/computer saboteurs
  • Cyber/computer espionage
  • Cyber/computer defense
  • Critical system/infrastructure disruptions

Intent (Hacking)
  • Hacktivism
  • Information warfare
  • Cyberactivist
  • Computer network disruptions
  • Service disruptions
  • Internet-wide disruptions
  • Communications disruption
Infrastructure
  • Telecommunications
  • Banking and finance
  • Electrical power
  • Oil and gas distribution/storage
  • Water supply
  • Transportation
  • Emergency service (911)
  • Government services
Techniques
  • Malicious Code (Malware)
  • Network attacks
  • Viruses
  • Worms
  • Trojan horse
  • DDOS/DDOS attacks
  • Email viruses

As for the targets of cyber terrorism, Garrison (2003) mentions weapons of mass destruction and weapons of mass disruption as methods to cause damage to the infrastructure of a society. The President’s Commission on Critical Infrastructure Protection identified eight infrastructures that constitute the life support systems of the nation. Each of these targets can be threatened by cyber terrorism; hence, they were included as keywords in that category.
The textbook analysis began with a review of the table of contents for references to the issues under study. Topics that receive significant coverage in a textbook warrant a citation in the table of contents as a chapter or section title (K. Bachrach, personal interview, November 2003).
Therefore, if any of the keywords within a category were found in the table of contents, the text was noted as having an index entry for that category. Following the review of the table of contents, a similar analysis using the keywords was used for the index. The index of a textbook is designed to provide the reader easy access to the subjects presented in the book. A book designed to present information is faulty if it does not have proper indexing (Columbia, 2002). Thus, the strength of coverage of a specific topic can be gauged by the index citations of the topic.
Once the keywords for the table of contents and index citations were noted, the text analysis proceeded to review the relevant chapters or sections. A simple page count for each of the keywords was established as a rough measure of the extent of the coverage, and the keyword page counts were totaled for each category. Next, the researchers evaluated the text material and rated the coverage on a five-point Likert scale. The Likert scale served to establish a rating of the depth and completeness of the coverage as perceived by the research team. The team conducting the text analysis was looking for a viable presentation of the key issues of cyber terrorism with a depth sufficient to provide faculty and students with a foundation for further study. Therefore, an important factor in the text analysis was the inclusion of material that could form the basis for
class discussion. The researchers hoped to find a depth of coverage that allows students to come to an understanding of the level of threat posed by cyber terrorism and a consideration of preventive measures.

Findings - Textbook Analysis


Table of Content Citations

The results for the analysis of the Table of Content (TOC) citations are shown in the first row of Table 4. The frequency of citations in the table of contents is somewhat encouraging. This statistic represents an effort to at least recognize the importance of this issue for future IT professionals.Terms in the intent category for cyber terrorism are found in the index of 75% of the textbooks in this study. The actual term “cyber terrorism” or “terrorism” appeared in the table of contents in 19% of the texts. Terms related to hacking are found in the index of 69% of the textbooks in this study. The terms for infrastructure targets did not appear at all in the main table of contents of any of the texts, though one of the books has more detailed contents listed at the start of each chapter – and some infrastructure targets are mentioned within that chapter table of contents. The techniques are frequently the focus of these security texts, and that is demonstrated by the fact that terms related to techniques appear in 88% of the texts.


Table 4: Results of textbook analysis
Terrorism
Hacking
Targets
Techniques
TOC Citations
75%
69%
0%
88%
Index Citations
75%
69%
31%
94%
Mean Page Counts
8.50
2.38
1.50
35.86
Depth of Coverage
0.98
0.47
0.33
2.34

Index Citations
The results for the analysis of the Index citations are shown in the second row of Table 4. The frequency of citations in the index shows a similar pattern to that of the table of contents. Keywords related to cyber terrorism intent appeared in 75% of the textbooks in this study. Keywords related to hacking intent appeared in 69% of the textbooks. The actual term cyber terrorism or terrorism appeared in the table of contents of 44% of the texts. Note that 31% of the texts mention of infrastructure targets – mostly influenced by the one text that had the infrastructure keywords mentioned in the detailed table of contents. Techniques are cited in the index of 94% of the texts.
Mean Page Counts
Row three of Table 4 shows the results for the analysis of the mean page counts. The most number of pages on average was for techniques (35.86), which is consistent with our findings with the table of contents and index citations. The lowest average page count was for the infrastructure target category that received only 1.50 pages. The intent category for hacking at 2.38 was only marginally higher and intent (terrorism) earned a mean page count of 8.50. It is interesting to note that the terms related to the intent categories for cyber terrorism and hacking have on average less than 10 pages of coverage each.

Depth of Coverage
The results for the analysis of the coverage are shown in row 4 of Table 4. The depth of coverage for each category was rated on a Likert scale where 0 indicates no coverage and 4 indicates comprehensive treatment of a cyber terrorism category. Consistent with our earlier findings, techniques at 2.34 received the highest rating for all the categories. The terrorism category was second, rated at 0.98, well below the techniques category. The intent category for hacking was rated at 0.47 and the targets category at 0.33. Note that the average for coverage on techniques was moderate and all of the other categories were rated at less than 1. This implies that though the texts mention terms related to cyber terrorism, there is very little in depth coverage provided.

Conclusion

Many MIS students take at most one course in computer security. Some of the hottest jobs in today’s marketplace are related to computer security. Textbooks for courses in computer security provide a good foundation for the student to learn the techniques that are used to compromise computer systems and networks. However, this research suggests that computer security textbooks do not give cyber terrorism the depth of coverage warranted by its significance for the IT industry. The Department of Homeland Security clearly recognizes that cyber terrorism is a serious problem (“Threats and protection,” n.d.). The scarcity of textbook coverage of cyber terrorism suggests that classroom coverage of the issue depends on the willingness of instructors to provide supplementary materials.

The finding of inadequate textbook coverage of cyber terrorism suggests the need for further research to uncover the extent of actual classroom coverage of this important issue by IT instructors. Questions for further research will include:
  1. Is cyber terrorism discussed in the computer security course? How many schools offer such a course? How many business students take a security course?
  2. Are MIS instructors supplementing the text with additional resources to provide more extensive coverage of cyber terrorism and related topics? If not, why not? If yes, what materials?
  3. Do instructors and students have the same understanding of what the potential threats cyber terrorism represents?
  4. Can a course on computer security adequately discuss the types of systems that control the major infrastructure targets and how they are vulnerable?
  5. Why do computer security textbook authors and publishers believe it not important enough to provide more coverage? Is the issue too new and not well understood?