La Euskal Selezioa jugara un partido contra Palestina el 15 de noviembre en San Mames tras alcanzar un acuerdo entre ambas federaciones de futbol
etiquetas: euskadi, palestina, futbol
» noticia original (www.deia.eus)
La Euskal Selezioa jugara un partido contra Palestina el 15 de noviembre en San Mames tras alcanzar un acuerdo entre ambas federaciones de futbol
etiquetas: euskadi, palestina, futbol
» noticia original (www.deia.eus)
Descenso del turismo en Las Vegas en 2025: Las Vegas se enfrenta a un importante descenso del número de turistas canadienses y mexicanos, lo que ha llevado a la alcaldesa Shelley Berkley a hacer un llamamiento para que los turistas regresen en medio de la incertidumbre económica y las tensiones políticas.
etiquetas: muerte, las, vegas, alcaldesa, ruegos, regreso, canadienses, mexicanos
» noticia original (economictimes.indiatimes.com)
El presidente del Gobierno, Pedro Sánchez, ha anunciado este miércoles una ley que mejorará las condiciones de los docentes rebajando sus horas lectivas y la ratio maestro/alumno, y reducirá la carga burocrática. Además, ha recordado su compromiso de un programa de ayuda a las familias más necesitadas
etiquetas: actualidad, política, educación, españa
» noticia original (efe.com)
En un desayuno informativo organizado por Almeida, Andrea Ropero preguntaba a los dirigentes del PP por la manifestación propalestina de ayer en Madrid y si consideran que hay un genocidio en Gaza. Sus respuestas, en este vídeo.
etiquetas: serrano, genocidio, manifestantes, lasexta
» noticia original (www.lasexta.com)
El martes, un ataque israelí tuvo como objetivo un vehículo que transportaba a palestinos desplazados que evacuaban la ciudad de Gaza hacia el sur, en cumplimiento de las órdenes israelíes de desplazamiento forzado. Se filmó a mujeres y niños heridos mientras eran retirados del vehículo en llamas, mientras que las autoridades informaron de varias muertes.
etiquetas: genocidio de gaza, masacre, refugiados palestinos, israel
» noticia original (www.aljazeera.com)
El regulador de internet de China ha prohibido a las principales compañías tecnológicas del país adquirir chips de Nvidia, como parte de los esfuerzos de Pekín por impulsar su propia industria y competir con Estados Unidos
etiquetas: china, ia, nvidia
» noticia original (www.elconfidencial.com)
Bezalel Smotrich ha asegurado que la Franja es una "mina de oro inmobiliaria" y que, una vez destruida, hay que ver "cómo repartirla"
etiquetas: israel, palestina, destrucción, repartición
» noticia original (cadenaser.com)
Está lo absurdo, lo ridículo, lo grotesco y después está el Partido Popular despreciando a la Organización de las Naciones Unidas. Sí, en esas estamos en la política nacional. Se han dicho muchas cosas sobre la auténtica salvajada que está haciendo Israel en Gaza y ahora lo ha dicho nada menos que la ONU, que ha concluido en una comisión de investigación que lo que está sucediendo allí es un genocidio. Con todas las letras. En concreto explican que "han cometido cuatro de los cinco actos genocidas".
etiquetas: pp, onu, ndongo, okdiario
» noticia original (www.publico.es)
Nayfe usa gafas de sol, no para protegerse los ojos de la luz solar, sino para que las visitas no puedan ver sus ojos, ni las ojeras donde antes estaban. Un año después del mortal ataque con beepers perpetrado por Israel en Líbano, la BBC habló tanto con heridos como con miembros del gobierno sobre lo ocurrido ese día y las consecuencias a largo plazo del incidente, que según algunos activistas podrían constituir crímenes de guerra.
etiquetas: israel, líbano, ataque, beepers, buscapersonas, crimen de guerra
» noticia original (www.bbc.com)
Viaje de la mano de Nieves Concostrina al conflicto que ha marcado el país hasta nuestros días
etiquetas: rif, nieves concostrina
» noticia original (cadenaser.com)
La Sala de lo Contencioso-Administrativo del Tribunal Supremo ha dictado una sentencia en la que condena a la Administración a proporcionar a la Fundación Ciudadana Civio el acceso al código fuente de la aplicación informática BOSCO, desarrollada por el Ministerio para la Transición Ecológica para que las empresas comercializadoras de energía eléctrica puedan comprobar si los solicitantes del bono social cumplen con los requisitos legales para tener la consideración de consumidor vulnerable.
etiquetas: tribunal, supremo, transparencia, bono, social, eléctrico, código fuente
» noticia original (www.poderjudicial.es)
“Israel cumple con la Carta Olímpica”, dijo este martes el Comité Olímpico Internacional (COI), desestimando así el pedidos del presidente del Gobierno español, Pedro Sánchez, quien reclama la exclusión de los equipos y atletas israelíes de las competencias deportivas por la campaña militar que el Gobierno del primer ministro Netanyahu lanzó sobre Gaza.
etiquetas: comité olímpico internacional, coi, palestina, israel, gaza, genocidio
» noticia original (cnnespanol.cnn.com)
En el mensaje de esta semana en mi blog hablo de alguna característica de las empresas innovadoras. En concreto hablo de que las empresas innovadoras no se construyen a base de control, sino de confianza. Para que las personas actúen con libertad —y sin miedo a equivocarse—, la organización debe dejar muy claro qué no se puede hacer. Espero que te parezca interesante. También anucio que el 20 de octubre en el IESE en Madrid daré una sesión sobre la inteligencia artificial en la toma de decisiones.
The post Empresas innovadoras first appeared on Toma de Decisiones Miguel A. Ariño.
© 1996 by Marketplace Books
Traducción: Emili Atmetlla
Editorial: Profit Editorial.
Confusión de Confusiones es uno de los primeros libros que se han escrito sobre el funcionamiento de los mercados financieros.
Fue escrito en 1688 pero su contenido sigue teniendo una gran actualidad para cualquier mercado financiero. Por ello, es sin duda alguna, uno de los grandes clásicos de la bolsa.
El libro recoge una serie de diálogos curiosos entre un filósofo agudo, un mercader discreto y un accionista erudito. A lo largo de sus páginas se describe el negocio de las acciones, su origen, su funcionamiento, sus trucos y sus problemas.
José de la Vega era un judío español que abandonó Córdoba huyendo de las persecuciones religiosas que motivaron el asentamiento de judíos en los Países Bajos en el siglo XVI.
Tiempo estimado de lectura: 23 minutos.
Objetivos de este libro:
Ideas principales:
Algunas de las cosillas que aprendí leyendo este libro que no tienen por qué ser ni ciertas ni falsas ni todo lo contrario:
¿Has leído este libro? ¿Algún libro parecido? ¿Tienes alguna cosa que decir sobre lo que expone este libro? ¿Recomiendas algún libro relacionado a este? Estaré encantado de leer lo que piensas sobre este libro en los comentarios.
Algunos enlaces relacionados:
Algunos libros relacionados:
raul
Seguro que alguna vez te has sentado a leer ese libro que tenía semanas o meses acumulando polvo en tu estantería y, después de varios minutos, te das cuenta de que apenas llevas dos páginas. No es que los personajes no te atrapen o la trama sea aburrida, pero entre pausas, distracciones y releer para entender, el avance es mínimo. Si es así, puedes aplicar técnicas de lectura rápida.
Los siguientes métodos son sencillos; con algo de práctica, te ayudarán a coger ritmo sin perder el hilo de lo que lees.
Detecta las palabras o frases que concentran la información principal de cada párrafo. Suelen ser términos que aportan datos concretos o resumen una idea central. Al fijarte en ellas, comprenderás el sentido general sin repasar todo el contenido palabra por palabra.
Para practicar, subraya en textos impresos o utiliza la misma función en documentos digitales. Con el tiempo, tu mente identificará de forma automática los elementos esenciales, lo que facilitará la conexión de ideas y mantendrá un ritmo de lectura constante.
Intenta leer guiando tu mirada con un marcador visual (como el dedo, un bolígrafo o el cursor en pantalla) y aumenta poco a poco la velocidad del recorrido. Otra opción es marcar un ritmo con música instrumental o un metrónomo, de modo que tu mente se enfoque en el significado y no en “oír” cada palabra. Comienza con textos fáciles y familiares para que puedas hacerte con esta estrategia y mejores tu capacidad de retención.
La lectura guiada te ayudará a evitar la subvocalización (leer pronunciando mentalmente cada palabra). Este hábito limita tu velocidad de lectura al ritmo del habla y hace más lenta la comprensión visual del cerebro.
El skimming es otra de las técnicas de lectura rápida que consiste en recorrer el texto con la vista para captar las ideas principales sin detenerse en cada palabra o detalle. Es conveniente cuando necesitas una visión general y rápida o decidir qué partes requieren una lectura más profunda. Al aplicarlo, tu atención se dirige a los elementos que concentran la mayor carga informativa, en lugar de dispersarse en todo el contenido.
Para ponerlo en práctica, observa títulos, subtítulos, palabras destacadas, listas, imágenes con leyendas y frases clave al inicio o cierre de los párrafos. Si es un artículo largo, mira primero el índice o la estructura y luego haz una pasada rápida por el texto. Este método no sustituye la lectura detallada cuando es necesaria, pero permite ahorrar tiempo y priorizar la información realmente útil.
El cerebro puede procesar grupos de palabras con la misma rapidez que una sola, siempre que tengan relación entre sí. Leer por bloques reduce las pausas visuales y acelera el ritmo sin afectar la comprensión.
Empieza con partes cortas y amplía poco a poco el número de palabras que abarcas de un vistazo. Con constancia, conseguirás leer frases completas en menos tiempo y asimilar su significado de forma más natural.
Como ves, leer más rápido no significa correr por las páginas, sino aprender a encontrar el ritmo que hace que todo encaje. Si aplicas estas técnicas de lectura rápida, terminarás un capítulo en la mitad del tiempo y lo recordarás con claridad. Ten presente que la verdadera meta es disfrutar los textos y quedarte con las ideas más importantes.
La entrada 4 técnicas de lectura rápida que sí funcionan (sin sacrificar la comprensión) se publicó primero en La Mente es Maravillosa.
Hace unos meses escribí una entrada sobre clientes que tenemos que dependen del hardware (bueno y también del software) para vivir o para tener una calidad de vida aceptable. Aquella era de cabreo por la actuación de los jerifaltes de la liga de futbol “profesional” y sus amigotes de las televisiones que emiten los partidos. Os comentaba que tenía otra entrada en la lista de pendientes sobre el tema. Hoy me ha llegado un aviso de problemas con algún hardware y software que da soporte vital a algunos de nuestros clientes y he recordado el tema, así que remato la entrada y la publico.
Tengo un familiar cercano que tiene Diabetes Tipo I. En estos casos debe controlarse la glucosa en sangre, controlar los hidratos de carbono que consume y administrar dosis de insulina artificial según los hidratos que coma y el ejercicio que haga. Hace aproximadamente un año le indicaron que iban a cambiar el sistema que tenía de administrarse la insulina (manual) por una bomba con cierta “inteligencia” que aprendía de su comportamiento. Desde el hospital le dijeron que el punto central del sistema era el teléfono móvil. Os lo explico, hay un sensor que mide la glucosa que tiene en sangre el paciente. Ese dato se envía al teléfono móvil donde el software de la bomba decide cuanta insulina hay que administrar. Además en el teléfono móvil se introducen los datos de hidratos de carbono que se consumen cada vez que se come. Esta información también la usa el algoritmo de la bomba para decidir cuanta insulina va a inyectar.
Por ello en el hospital le indicaron que el teléfono de mi familiar debía ser un Android y además solo algunos modelos estaban certificados para funcionar a la vez con el sensor de glucosa y con la bomba (doble compatibilidad) le hicieron mucho hincapié en que en ningún caso iba a poder usar un iPhone. No era el caso, mi familiar tenía un Android al que por cierto le quedaba ya poca vida. Así que aprovechando que había que cambiarlo me tocó encargarme de la investigación. Hablé con el personal del hospital (por cierto gente encantadora y dispuesta a ayudarte en todo lo que necesitaras) y me dijeron que ellos recomendaban dos modelos de gama media de Samsung. Que las series S`s de Samsung funcionaban pero los veían demasiado caros. Me pasaron las webs de la bomba y del sensor que tenían pensados usar con mi familiar.
Así que hice lo mismo que hago con el hardware de PC: leí las dos webs y compilé una lista con los smartphones que aparecían en ambas listas. Aparte de los Samsungs, había un Motorola y los Pixel de la propia Google. Luego me puse a consultar blogs y foros sobre la bomba y los sensores y los teléfonos que empleaban los autores. Y vi una tendencia: parecía que los pixel daban mejor resultado que los Samsung. Así que le recomendé a mi familiar un Pixel. Como no queríamos disparar el presupuesto, optamos por un Pixel 7A. Estaba en las dos listas y cumplía los requisitos de memoria y potencia que pedían.
Cuando hubo que hacer la instalación del sistema me fui de acompañante por si hubiese algún problema con el Pixel y el resto de aparataje. La enfermera me comentó que era la primera vez que veía un Pixel. El fabricante de la bomba enviaba siempre a un técnico para colaborar. Nos dijo que la primera sincronización siempre tardaba, porque era un poco pesa… no había terminado de hablar y el sistema ya estaba operativo. El técnico y la enfermera se miraron y nos dijeron que era la primera vez que en el primer intento todo arrancaba sin problemas.
Mi familiar desde entonces sigue con el Pixel sin ningún problema con el móvil. No así con el resto del hardware: la bomba hubo que sustituirla por una avería de la misma. Me acuerdo que cuando llamamos al técnico que nos atendió la primera vez le pasé un documento con todas las pruebas que habíamos hecho para comprobar que el fallo era de la bomba y no de ningún otro elemento del sistema. Nos dijo que no hacía falta hablar más que habíamos hecho más pruebas de las que recomendaban, al día siguiente teníamos una bomba nueva.
Al final he hecho amistad con la enfermera. Desde entonces está recomendando los Pixel, viendo que el resultado era mejor que con los Samsung. Le expliqué como lo había escogido. Y me estuvo contando historias para no dormir sobre su trabajo. Me comentaba que muchos de sus clientes son chicas jóvenes y que el 80% de ellas tienen un Apple y el resto un Xiaomi. Que no entienden que el sistema de sensor más bomba no funciona en sus móviles. Me contaba que sobre todo en el caso de las usuarias del iPhone lo que hacían era comprarse un Samsung para usarlo como gestor de la bomba y seguían con el iPhone como móvil de uso diario. Y claro muchas veces se olvidaban el Samsung en casa o no lo cargaban con regularidad… jugándose la vida por estar a la moda.
Hace un par de meses la enfermera nos llamó porque por fin el software de gestión de la bomba y los gestores funcionaba con los iPhone (fue un efecto colateral de la apertura de la tienda de aplicaciones de Apple por la presión de la Unión Europea). Así que estuvo dos semanas migrando de Android a iOS a todas las jovencitas que querían usar su iPhone para estos menesteres.
Y he recordado esta entrada, porque hace un par de días mi familiar me enseña un mensaje urgente que le había enviado la enfermera. El mensaje era para todos los usuarios del modelo de bomba de mi familiar, que era el único filtro que tenía la enfermera. En el mensaje se recordaban las reglas que explicaron cuando instalaron el software en los iPhone, el más importante de los cuales era no actualizar el iOS a una versión superior sin antes esperar el visto bueno del fabricante de la bomba… ya os podéis imaginar lo que estaba pasando. Varios pacientes con iPhone habían actualizar el iOS y la bomba se había quedado inutilizada sin poder cumplir su función.
Esto nos permite ver como en los tiempos que corren hay que se consciente de lo importante que es hardware y el software que tenemos y como nos puede ayudar a vivir mejor. Y además como en ciertos casos como los que comento es importantísimo ser consciente de que nuestra vida está en manos de una hardware y software que hay que saber usar y que tiene unas limitaciones que no se pueden sobrepasar. Pero como en muchos otros casos los usuarios son pocos dados a leer y a querer entender ciertas cosas sin pensar en lo importantes que son.
La entrada Cuando tu vida depende del hardware II se publicó primero en Al otro lado del mostrador.
If you’ve ever worked with GCP, you’ve almost certainly handled a service account JSON key. It’s that powerful file you download, store securely (you do store it securely, right?), and use to authenticate your applications, CI/CD pipelines, or on-premises servers.
And let’s be honest: it’s a massive security headache.
That JSON key is a static, long-lived credential. If it leaks — whether by being accidentally committed to a Git repository, left on a server, or exfiltrated by an attacker — it’s game over. The holder has full access to whatever that service account can do, potentially for years, until the key is rotated.
This is the problem Workload Identity Federation (WIF) was built to solve. It’s the modern, secure, and keyless way to grant external workloads access to your Google Cloud resources.
Workload Identity Federation flips this model on its head. Instead of “Here is a secret key that proves I am me,” it uses a trust-based model: “I trust GitHub to tell me who you are, and I’ll give you temporary access based on that.”
Workload Identity Federation (WIF) allows you to grant external identities — like a specific GitHub repository, an AWS role, or an Azure application — the ability to impersonate a GCP service account without ever using a service account key.
It uses OpenID Connect (OIDC) or SAML 2.0, open standards for identity, to establish a trust relationship. Your external platform (like GitHub) acts as an Identity Provider (IdP). You configure GCP to trust this IdP.
When your external workload (e.g., a GitHub Actions job) needs GCP access, it gets a short-lived token from its own IdP. It then presents this token to GCP’s Security Token Service (STS) and says, “Hi, I’m github.com/my-org/my-repo and GitHub can vouch for me. Can I please get a token to do my job?” GCP checks its trust configuration, validates the token, and hands back a short-lived GCP access token. No static keys are ever created, stored, or managed.
The process might sound complex, but it’s a clean, multi-step handshake:

Setting this up, especially with Terraform, involves just a few key resources:
Sample Terraform Code for the configuration:
resource "google_iam_workload_identity_pool" "identity_pool" {
project = var.project_id
workload_identity_pool_id = var.pool_id
display_name = var.pool_name
description = var.pool_description
disabled = var.pool_disabled
}
resource "google_iam_workload_identity_pool_provider" "pool_provider" {
project = var.project_id
workload_identity_pool_id = google_iam_workload_identity_pool.composer_identity_pool.workload_identity_pool_id
workload_identity_pool_provider_id = var.pool_provider_id
display_name = var.pool_provider_display_name
description = var.pool_provider_description
disabled = var.pool_provider_disabled
attribute_mapping = var.attribute_mapping
oidc {
issuer_uri = var.oidc_uri
}
attribute_condition = var.attribute_condition
}
resource "google_service_account_iam_binding" "wif-sa-binding" {
for_each = var.role_service_account_map
service_account_id = var.wif_service_account
role = each.key
members = each.value
}variable "pool_id" {
type = string
description = "Name of WIF Pool Id"
default = ""
nullable = false
sensitive = false
}
variable "pool_name" {
type = string
description = "The display name of the wif pool"
default = ""
sensitive = false
nullable = false
}
variable "pool_description" {
type = string
description = "The description of the wif pool and what it is used for"
default = ""
sensitive = false
nullable = false
}
variable "pool_disabled" {
type = bool
description = "A boolean depicting whether the wif pool is disabled or not"
default = false
sensitive = false
nullable = false
}
variable "pool_provider_id" {
type = string
description = "The unique identifier for the Workload Identity Pool Provider within the specified pool."
default = null
}
variable "pool_provider_display_name" {
type = string
description = "A human-readable name for the Workload Identity Pool Provider."
default = ""
sensitive = false
nullable = false
}
variable "pool_provider_description" {
type = string
description = "A detailed description of the Workload Identity Pool Provider."
default = ""
sensitive = false
nullable = false
}
variable "pool_provider_disabled" {
type = bool
description = "Shows whether the wif pool provider is disabled"
default = false
sensitive = false
nullable = false
}
variable "oidc_uri" {
type = string
description = "Github uri where we can get the token for WIF"
sensitive = false
nullable = false
}
variable "attribute_condition" {
type = string
description = "any attribute conditions on WIF"
default = ""
sensitive = false
nullable = false
}
variable "attribute_mapping" {
type = map(string)
description = "The list of mapped attributes for wif"
sensitive = false
nullable = false
}
variable "project_id" {
type = string
description = "Project ID"
default = ""
}
variable "wif_service_account" {
type = string
description = "The ID of the service account"
}
variable "role_service_account_map" {
description = "A map of roles and members for each service acccount "
type = map(list(string))
}terraform.tfvars
project_id = "your-project-id"
pool_id = "name-of-wif-pool-id" # Name of WIF Pool Id
pool_name = "name-of-wif-pool" # The display name of the wif pool
pool_description = "WIF pool for authentication of to GCP" # The description of the wif pool and what it is used for
pool_disabled = false # A boolean depicting whether the wif pool is disabled or not
pool_provider_id = "name-of-wif-pool-provider" # The unique identifier for the Workload Identity Pool Provider within the specified pool.
pool_provider_display_name = "Display name of pool provider" # A human-readable name for the Workload Identity Pool Provider.
pool_provider_description = "GitHub Actions identity pool provider for CICD" # A detailed description of the Workload Identity Pool Provider.
pool_provider_disabled = false # Shows whether the wif pool provider is disabled
# The list of mapped attributes for wif
attribute_mapping = {
"google.subject" : "\"system:serviceaccount:\" + assertion.repository_owner + \":\" + assertion.actor"
"attribute.actor" = "assertion.actor"
"attribute.aud" = "assertion.aud"
"attribute.repository" = "assertion.repository"
"attribute.ref" = "assertion.ref"
"attribute.repository_owner" = "assertion.repository_owner"
}
oidc_uri = "https://token.actions.githubusercontent.com" # Github uri where we can get the token for WIF
# Any attribute conditions on WIF
attribute_condition = "assertion.repository_owner == \"your-repo-owner-name\""
wif_service_account = "wif-service-account-id"
role_service_account_map = {
"roles/iam.workloadIdentityUser" = [
"principalSet://iam.googleapis.com/projects/<project-number>/locations/global/workloadIdentityPools/<wif-pool-id>/attribute.repository_owner/<github-subject>"
]
"roles/iam.serviceAccountTokenCreator" = [
"principalSet://iam.googleapis.com/projects/<project-number>/locations/global/workloadIdentityPools/<wif-pool-id>/attribute.repository_owner/<github-subject>"
]
}
Let’s replace a service account key in a GitHub Actions workflow.
The Old Way (With Keys):
name: Deploy to Cloud Run
on:
push:
branches: [ "main" ]
jobs:
deploy:
runs-on: ubuntu-latest
steps:
- uses: 'actions/checkout@v3'
# 1. Authenticate using a static, secret key
- id: 'auth'
uses: 'google-github-actions/auth@v1'
with:
credentials_json: '${{ secrets.GCP_SA_KEY }}'
# 2. Deploy
- id: 'deploy'
uses: 'google-github-actions/deploy-cloudrun@v1'
with:
service: 'my-app'
image: 'gcr.io/my-project/my-app'
The New Way (With WIF):
First, you create the WIF Pool, Provider, and IAM binding in GCP (ideally with Terraform). Then, your workflow becomes dramatically cleaner and more secure.
name: Deploy to Cloud Run (with WIF)
on:
push:
branches: [ "main" ]
# Grant the OIDC token 'write' permissions
permissions:
contents: 'read'
id-token: 'write'
jobs:
deploy:
runs-on: ubuntu-latest
steps:
- uses: 'actions/checkout@v3'
# 1. Authenticate using WIF
# No keys! Just provide the names of the WIF provider and the SA to impersonate.
- id: 'auth'
uses: 'google-github-actions/auth@v1'
with:
workload_identity_provider: 'projects/<PROJECT-ID>/locations/global/workloadIdentityPools/<WIF-POOL-NAME>/providers/<WIF-PROVIDER-NAME>'
service_account: 'my-app-sa@my-project.iam.gserviceaccount.com'
# 2. Deploy
- id: 'deploy'
uses: 'google-github-actions/deploy-cloudrun@v1'
with:
service: 'my-app'
image: 'gcr.io/my-project/my-app'
Look closely: the ${{ secrets.GCP_SA_KEY }} is completely gone. There are no static credentials stored in GitHub. Authentication is handled automatically, ephemerally, and securely for each job run.
Workload Identity Federation is a foundational shift in cloud security. It moves us from a fragile model of “what you have” (a secret key) to a robust model of “who you are” (a verifiable identity).
The benefits are clear:
If you are still managing service account JSON keys for your external workloads, your priority should be to plan a migration. The setup is a one-time task that pays permanent security dividends. Stop managing keys and start federating your identities.
Goodbye, Service Account Keys! was originally published in Google Cloud - Community on Medium, where people are continuing the conversation by highlighting and responding to this story.
AWS Network Firewall is a managed firewall service that filters and controls network traffic in Amazon Virtual Private Cloud (Amazon VPC). Unlike traditional network controls such as security groups or network access control lists (NACLs), Network Firewall can inspect and make decisions based on information from higher layers of the OSI model, including the Transport through Application layers. Furthermore, you can use the TLS inspection capability of Network Firewall to create firewall rules that match the content of encrypted TLS traffic. Network Firewall decrypts the traffic using your configured certificate and matches the decrypted payload against the rules in the firewall policy.
This post introduces Server Name Indication (SNI) session holding, which enhances TLS inspection by stopping TCP or TLS establishment packets from reaching the destination server until TLS inspection rules for SNI have been applied. When SNI is enabled, Network Firewall will not initiate an outbound TCP connection to the target until it has received the client hello and matched its domain information sent through SNI against firewall rules. The TCP session between the firewall and the upstream server is only initiated after the firewall validates traffic to that domain. This offers you additional security controls on outbound traffic with minimal latency and performance overheads, helping protect against malicious targets.
When TLS inspection is enabled, Network Firewall acts as an intermediary between the client and server, maintaining separate connections with each endpoint. Throughout this process, Network Firewall evaluates outbound traffic against configured rules to determine whether the traffic should be allowed to exit the firewall.As shown in Figure 1, the steps prior to availability of SNI session holding were:
ClientHello message, including SNI information, to Network Firewall. The firewall validates that the SNI is valid, otherwise the connection is terminated.ClientHello message to the destination server.ServerHello message and its certificate.
Figure 1: Steps prior to availability of SNI session holding
With the current sequence of traffic inspection, the TCP connection is established before the TLS SNI field is evaluated, which could lead to a server learning about a connection before the firewall inspects the SNI.
For example, when customers configure rules to reject traffic based on TLS SNI fields (such as example.com), they expect these connections to be blocked before opening a connection to the destination server and before data transmission occurs. However, because of the inherent protocol sequence, TCP connections are briefly established before SNI rule validation takes place. This processing order creates a narrow window where sophisticated threat actors could potentially attempt to circumvent data exfiltration prevention controls, even with properly configured SNI-based blocking rules.
Session holding addresses this concern so that the traffic originating from within VPCs cannot connect to destination servers until Network Firewall verifies the TLS SNI.
SNI session holding implements a two-step validation process. First, the firewall examines the TLS layer and validates the SNI when the client sends the TLS client hello message. After the message is approved, Network Firewall allows the connection to the destination server, permitting encrypted upper-layer protocols like HTTP or SMTP to initiate their negotiations. This approach creates a distinct separation between TLS validation and protocol inspection, where protocol examination only occurs after successful TLS handshake authorization.As shown in Figure 2, the steps in this scenario with SNI session holding are:
Note: Steps 2–5 are part of SNI session holding.
ClientHello message including SNI information to Network Firewall. Network Firewall performs validation of the SNI.
ClientHello message to the destination server.
ServerHello message and its certificate.
Figure 2: Steps after session holding
Session holding can be enabled while creating a TLS inspection configuration directly within a Network Firewall policy using the AWS Management Console, AWS Command Line Interface (AWS CLI), or AWS SDK.
To get started setting up a Network Firewall policy with session holding, visit the Network Firewall console or see the AWS Network Firewall Developers Guide. Session holding is supported in AWS Regions where Network Firewall is available today, including the AWS GovCloud (US) Regions and China Regions.
If this is your first time using Network Firewall, make sure to complete the following prerequisites. If you already have a firewall and TLS inspection configuration, you can skip this section.
To enable session holding, follow the steps to create a firewall policy. On the step to Add TLS Inspection configuration, you will have an option to enable session holding by selecting the box as shown in Figure 3.
Figure 3: Enable session holding
After adding the TLS inspection configuration and selecting the box to enable session holding, continue to create the new firewall policy and then associate this policy to your firewall.
If you have an existing policy that is attached to a TLS inspection configuration, choose Manage TLS Inspection Configuration on your firewall policy.
Figure 4: TLS inspection configuration
This will provide the option to enable session holding as shown in figure 3.
SNI session holding is included in the cost of TLS advanced inspection. For TLS advanced inspection pricing, see AWS Network Firewall pricing.
When enabling the session holding, note the following considerations:
TLS.SNI keyword. It does not apply to rules using other TLS application keywords, such as TLS.CERT or TLS.VERSION.TLS.SNI takes priority over http.host rules when session holding is enabled. When disabled, the traffic can match rules based on the http.host keyword and tls.sni keyword simultaneously, resulting in an outcome defined by the combination of the actions in these two types of rules. However, when this session holding is enabled, this traffic can only match the rule with TLS.SNI keyword and the rule with http.host keyword is applied only when the decrypted traffic has not matched other TLS.SNI-based pass rules.As a preventive measure, this session holding helps make sure that SNI validation happens before a connection is established with the destination server, avoiding even initial contact with potentially malicious endpoints. For more information, see What is AWS Network Firewall?
If you have feedback about this post, submit comments in the Comments section below.
Amit Gaur
Srivalsan Mannoor Sudhagar
Vikram Saurabh
Olu Adeleke
La administración autonómica considera que este es un tema político, pero sí permitió y fomentó la solidaridad con Ucrania
etiquetas: ayuso, libertad, gaza
» noticia original (elpais.com)
Los vishaps (término armenio para “dragón”) son monumentos pétreos prehistóricos esculpidos con imágenes de animales. Se encuentran en las zonas de pastos de alta montaña de la Armenia actual y regiones adyacentes, a altitudes que van desde los 1000 hasta los 3000 metros. Talladas en piedra local, principalmente andesita y basalto, estas estelas se clasifican en tres tipos principales: Piscis: Con forma de pez. Vellus: Con forma de piel de bovino estirada o colgada. Híbrida: Una combinación de las iconografías anteriores.
etiquetas: antropología, vishaps, piedras de dragón, armenia, culto, agua
» noticia original (www.labrujulaverde.com)
La presidenta de la Comunidad de Madrid, Isabel Díaz Ayuso, ha negado que ella haya dado ninguna orden para retirar banderas palestinas de las aulas madrileñas pero ha exigido al Gobierno de la nación que deje el “adoctrinamiento” y la “kale borroka” fuera de los centros educativos.
Así lo ha señalado la presidenta desde Alcalá de Henares tras el Consejo de Gobierno, después de que Marea Palestina haya alertado de que varios centros educativos de la región han recibido una orden de la Consejería de Educación, Ciencia y Universidades de retirar banderas o muestras de apoyo a Gaza.
“No he dado ninguna instrucción personalmente, hablaré con la Consejería, pero en lo que está y lo que ha estado siempre la Consejería de Educación es en preservar la convivencia en las mismas y en la no politización de las aulas”, ha defendido Díaz Ayuso.
Considera que utilizar los colegios y las universidades con fines políticos hace “retrotaerse a los peores episodios del siglo XX”, además de asegurar que lo que van a conseguir únicamente es “que la bandera palestina sea vista al final como algo negativo, si se impone a la fuerza, si se politiza todo”.
Así, ha afirmado que el Gobierno regional está “totalmente en contra de reventar la convivencia en Madrid” y ha pedido que se deje a la comunidad educativa “en paz” así como de intentar “adoctrinar en los colegios” con el único objetivo del presidente del Gobierno, Pedro Sánchez, de “tapar su corrupción”.
“No tiene perdón que la kale borroka la lleve a todas partes, y el odio y la división guerracivilista a todos sitios. Eso es lo menos responsable”, ha expresado Díaz Ayuso.
El objetivo, según la presidenta, es que no se hable de temas que “afectan a España, de cómo la van desguazando, cómo van entregando competencias que no son posibles a las comunidades autónomas gobernadas por el independentismo”, además de tapar “los escándalos más sórdidos”.
Por otra parte, y sobre el uso del velo, la presidenta madrileña ha señalado que no se puede ir en contra de la Constitución porque significaría “ir en contra de todos”, a la vez que ha destacado que no todo puede quedar “a merced de la ideología”.
Cree la presidenta que se deberían estudiar si se deben prohibir más prendas en las aulas, donde sí considera que no se debe portar “todo aquello que vaya en contra de la seguridad, de la lucha contra el crimen, por higiene, por salud pública o por protección de la infancia”.
Ve diferente el velo del burka, de un pasamontañas o de muchas prendas que “pueden causar problemas”. “Y eso creo que si se mezcla sería de una completa irresponsabilidad. Pero si vamos prohibiendo el velo, también vamos a prohibir la kipá judía, podemos prohibir los crucifijos… Y me dirán los señores de Vox que estoy equiparando al velo con el crucifijo. Lo que estoy es igualando en derechos y en obligaciones constitucionales”, ha aseverado.
Por ello, Díaz Ayuso pide dejar autonomía a los centros educativos, donde se intenta ir a “manosear”, y ha subrayado que lo más importante es que un alumno, cuando salga del colegio, “esté formado y sea libre para tomar sus propias decisiones”.
The post Ayuso niega una orden para retirar banderas palestinas de los colegios pero rechaza “el adoctrinamiento” appeared first on Artículo 14.
La entrada Síndrome del «cierre perfecto»: por qué queremos que todo termine como en las películas se publicó primero en Rincón de la Psicología por Jennifer Delgado.

¿Alguna vez has acabado un proyecto, un curso escolar, una relación o un año, pero sientes que realmente no ha terminado porque falta “algo”? Es como si el final quedara incompleto, como si faltara un último detalle que nunca llega.
Esa sensación de querer que todo encaje, que cada capítulo de nuestra vida tenga un final «adecuado», es más común de lo que creemos. Nos aferramos a la idea de un cierre perfecto, aunque la realidad nos recuerde una y otra vez que la vida rara vez ofrece conclusiones tan nítidas y satisfactorias como nos gustaría.
El síndrome del cierre perfecto se refiere a nuestra obsesión porque las cosas terminen de la manera más satisfactoria o lógica posible. Se basa en la idea de que todo debe concluir de manera impecable, ordenada y positiva, como si cada pieza tuviera que encajar perfectamente antes de pasar a la siguiente etapa.
Esas expectativas no se aplican solo a proyectos o relaciones, sino a cualquier experiencia que implique un final: un año que termina, un viaje a punto de acabar… Quienes alimentan ese tipo de ideas sobre el cierre perfecto experimentan una presión constante por alcanzar un final que deje todo “resuelto”. Y si no lo logran, no logran pasar página.
Desde niños escuchamos, leemos y vemos historias que nos enseñan que los finales felices son la norma, no la excepción. Los cuentos de hadas, las películas familiares y hasta las series nos muestran mundos donde los problemas siempre se resuelven, los malos reciben su castigo y los héroes son felices.
Ese bombardeo nos lleva a internalizar un estándar de cierre imposible. En nuestra mente, un buen final no es solo deseable, es obligatorio. El problema es que la vida rara vez sigue un guion de Hollywood.
Los finales “perfectos” son la excepción, no la regla, sobre todo cuando tenemos expectativas irreales. Entonces aparece la frustración. Nos instalamos en una sensación de vacío o de que algo salió mal, lo que se convierte en una fuente de ansiedad crónica.
Por ejemplo, imagina que un año está llegando a su fin y esperabas “cerrarlo con broche de oro”: un ascenso, las vacaciones soñadas o una reconciliación de pareja. Si eso no sucede, aunque el año haya sido medianamente decente, te enfocas en lo que faltó, lo que distorsiona tu percepción del pasado y puede generar una sensación de fracaso injustificada.
Todos hemos deseado un buen final en el que todo encaje como las piezas de un rompecabezas. Queremos un final limpio, satisfactorio y, a ser posible, digno de película, como si el universo nos debiera un cierre adecuado. Esa necesidad de finales perfectos tiene profundas raíces psicológicas que debemos comprender para gestionar mejor nuestras expectativas.
La vida es, en gran parte, impredecible y caótica. Sin embargo, los finales perfectos nos brindan la ilusión de que todo está bajo control. Cuando las cosas se tuercen, podemos aferrarnos a la idea de que, al final, todo se enderezará. Eso nos transmite cierta sensación temporal de seguridad y nos ayuda a reducir la incertidumbre emocional. Por tanto, desear ese final perfecto es un intento de establecer orden y recuperar el control en medio del caos.
Nuestro cerebro funciona como una especie de organizador de experiencias. Cuando algo importante termina, necesitamos procesarlo para cerrar el ciclo. Un final claro permite que las emociones fluyan con mayor facilidad, que podamos reflexionar y, eventualmente, dejar ir lo que ya no forma parte de nuestra vida. Sin ese cierre, los sentimientos se quedan en zona de nadie, provocando malestar, obsesión o incluso una tristeza prolongada.
Aprendemos a interpretar los eventos como historias. Nuestra mente ordena los recuerdos con un principio, desarrollo y desenlace, y los finales perfectos son importantes para dar sentido a lo que vivimos. De hecho, esa necesidad de coherencia narrativa es tan fuerte que a veces incluso cambiamos algunos recuerdos para que encajen con un final ideal. Cuando la vida no sigue esa estructura narrativa, podemos percibirla como injusta o incompleta, y eso nos genera disonancia e insatisfacción.
Cabe aclarar que en los últimos tiempos, el auge de las redes sociales y las vidas edulcoradas que se publican en ellas, también amplifican la expectativa de un desenlace espectacular digno de foto o un vídeo memorable que se pueda compartir.
Aceptar que la vida no ofrece los cierres cinematográficos que estamos acostumbrados a ver en las películas es liberador, aunque requiere práctica y autoconciencia. Y es que la vida no necesita un montaje musical a cámara lenta con un telón de fondo perfecto. Las experiencias cotidianas son mucho más valiosas, aunque no sean dignas de un Oscar, aunque sean un poco caóticas y aunque no siempre acaben como esperamos.
El síndrome del cierre perfecto nos recuerda que nuestra mente busca coherencia y control, pero la vida es mucho más desordenada que cualquier película. Ser capaces de soltar la necesidad de esos finales espectaculares, felices o “adecuados” nos permite disfrutar más del proceso, reducir la ansiedad y valorar lo que tenemos en cada momento.
La vida no siempre da finales de cuentos de hadas, y eso no solo está bien, a veces también es necesario porque los giros inesperados, los finales abiertos y los cambios improvisados son los que realmente nos enseñan, nos hacen crecer y nos conectan con la realidad tal como es, no como querríamos que fuese.
Así que la próxima vez que esperes un desenlace perfecto, recuerda que no necesitas un aplauso final ni una banda sonora épica para que tu historia valga la pena. La verdadera magia radica en el camino único que recorres, en los pequeños momentos y en aceptar que la imperfección también tiene su encanto.
La entrada Síndrome del «cierre perfecto»: por qué queremos que todo termine como en las películas se publicó primero en Rincón de la Psicología por Jennifer Delgado.


«En mi país medio millón de personas han muerto en los últimos 10 años. Padecemos la mayor hambruna y crisis humanitaria en el mundo moderno. ¿Por qué a nadie el importa cuando muere medio millón de yemeníes?»
«¿Qué pasa con Sudán? En menos de dos años han muerto más de 150.000 personas asesinadas. ¿Dónde está la bandera de Sudán?» Dicho esto, puso también el ejemplo de Siria: «¿Qué pasa con Siria? Otro medio millón de sirios han sido asesinados. ¿Dónde está la bandera de Siria, alto comisionado?»
«¿Por qué cuando los árabes matan a millones de árabes nadie se inmuta? ¿Dónde está la indignación y las protestas? ¿Por qué no menciona a los hutíes en Yemen que han dedicado millones de dólares lanzando misiles contra Israel en lugar de dar de comer a mi gente que está hambrienta?» @eldebate

Enviado por Junipero.
Ver post completo: Indignación selectiva.