jueves, 22 de octubre de 2009
Y Rapid7 dijo.: Mi tesooooooro (metasploit)
Rapid7 se lo monta con metasploit, entendiendo por se lo monta comprar o financiar. El tiempo dirá la forma de evolución, que puede ser a gremlim bueno o malo. Esperemos que evolucione a gremlim bueno.
jueves, 8 de octubre de 2009
Toma parte activa en toda relación (II Jornadas Seguridad 2009 de la Facultad de Informática de la UDC)

En toda relación se pueden tomar distintas posturas, tanto activas como pasivas. Una postura pasiva te hará perder mucha información. En todo lo que hacemos, tanto en el ámbito profesional, como fuera del mismo, podemos tomar una postura participativa o, con cara de soy le leche y estoy de vuelta de todo, tomar una actitud pasiva.
Los días 15 y 16 de octubre se celebran las II Jornadas de Seguridad en la Facultad de Informática. En este sentido hay varias opciones en el caso de que decidas asistir.:
- Sentado en tu butaca y esperar a ver lo que te cuentan. En el caso de que controles del tema es lo más recomendable pero, en el caso de que no sea así, te perderás muchas cosas o, en el peor de los casos, desconectarás de la temática quedándote únicamente con lo más anecdótico de las charlas. No es el objetivo.
- Sentado en tu butaca pero antes de las charlas le has dedicado unas cuantas horas a la temática tratada, partiendo de una situación que te permitirá obtener una gran cantidad de información. A este segundo grupo está dirigida esta entrada.
José Palazón nos hablará de fallos de seguridad en aplicaciones web, SQL injection, blind-SQL inj., CSS, etc. Te recomiendo un vistazo a http://www.owasp.org/index.php/Category:OWASP_Testing_Project
La versión 3 está disponible en castellano en http://www.owasp.org/images/8/80/Gu%C3%ADa_de_pruebas_de_OWASP_ver_3.0.pdf
Puede que de cara a las charlas no sea un buen plan leer sus 372 páginas, aunque no estaría mal, pero revisar todo tipo de información de algunos de los principales problemas de seguridad en aplicaciones web puede ser una buena opción.
También puedes pasarte por http://sechack.blogspot.com/2009/05/sql-injection-lo-necesario-y-un-poquito.html con referencias de interés en SQLinj.
En el caso de Ángel Prado no incluiré nada por la propia naturaleza de sus charlas y por los múltiples caminos que puede tomar. Abre los ojos, como diría Amenábar, y déjate llevar.
Para la charla de Miguel Ángel Calvo, sin duda alguna, te recomiendo http://psi-udc.blogspot.com/2009/09/en-las-jornadas-de-este-ano-en.html. Es una de las herramientas clásicas que todo “bicho”, bueno o malo, debe conocer.
Alejandro Ramos nos hablará de test de intrusión. No recomendaré ninguna lectura dado que aquí seguramente asistiremos a mucha información de naturaleza propia, experiencias en casos reales, etc. En esta nuevamente mejor abrir los ojos y … Puedes seguir algunos de sus posts en Security by Default
Alejandro Martín nos trae el apasionante mundo de los metadatos. Como antesala de la charla recomiendo pasar por http://www.slideshare.net/chemai64/tactical-fingerprinting-using-metadata-hidden-info-and-lost-data-1309602
En el caso de Chema Alonso, nos trae un tema de seguridad en el apasionante mundo del correo electrónico, que “engrana” perfectamente con algunas de las cosas que se ven en la asignatura de PSI. Te recomiendo el artículo de la revista PC World, nº 267 de 2009, pp. 78-85. En este artículo de Chema se evoluciona desde la típica conexión telnet al 25 de un servidor, para hablar SMTP, a los mecanismos de autenticación como SPF o DKIM. Puedes acceder a una gran cantidad de post de Chema Alonso en el lado del mal
También te encontrarás otras magníficas charlas, como las de Miguel Gesteiro o Diego Ferreiro, entre otras. No incluiré más referencias, aunque son muchas las disponibles.
Toda la información de estas más que interesantes charlas en http://jornadas.feval.info/ y complementada en http://quegrande.org/foro/viewtopic.php?f=2&t=3525
Pdt.: En el segundo cuatrimestre de PSI solicitaré un listado de matriculados que han asistido a estas charlas y …
--
Un ser activo no muere de viejo, pero …
miércoles, 30 de septiembre de 2009
Curso de metasploit
En las jornadas de este año en seguridad he visto una charla sobre metasploit y, en el foro del evento, algunos participantes que hacían referencia a que algunas cosas se le escapaban, en referencia a las charlas del año pasado. Aquí os dejo un enlace a un curso reciente de metasploit, muy completo y recomendable, para que los asistentes tengan un cierto conocimiento de esta potente herramienta libre de pen testing. Si conoces esta herramienta el curso puede complementar muchas cosas y, en otro caso, te abre todo un mundo para cacharrear y hacer un buen montón de pruebas.En este curso encontrarás temas relacionados con.:
- Information Gathering
- Vulnerability Scanning
- Writing a simple fuzzer
- Exploit Development
- Client Side Exploits
- MSF Posts Exploitation
- Meterpreter Scripting
- Maintaining Access
- etc.
Y recuerda, utiliza este tipo de herramientas con buen criterio
II Jornadas Seguridad 2009 (FI-UDC. 15 y 16 octubre)
Toda la información de estas más que interesantes charlas en http://jornadas.feval.info/ y complementada en http://quegrande.org/foro/viewtopic.php?f=2&t=3525
Muy recomendables, y además se juega en casa.
Muy recomendables, y además se juega en casa.
jueves, 24 de septiembre de 2009
Pentester.es
Pentester.esComo segunda entrada, y no por ello de menor calidad, me gustaría incluir en la sección de referentes en el ámbito de la PSI, el blog Pentester.es. Sin duda alguna las entradas de estos profesionales te harán encender el equipo y ponerte a probar cosas. Este blog, lejos de tener un aspecto meramente informativo, aporta todo tipo de pruebas orientadas a lo que más nos gusta, "cacharrear" con nuestros equipos y, de esta forma, aprender.
Existe una frase bien conocida de B. Franklin que se le podría asignar a este blog, "Dímelo y lo olvidaré; enséñamelo y lo recordaré; involúcrame y lo aprenderé"
lunes, 14 de septiembre de 2009
III Encuentro Nacional de la Industria de la Seguridad en España, ENISE 2009
Está en marcha el III Encuentro Nacional de la Industria de la Seguridad en España (ENISE), que se celebrará en León los días 27, 28 y 29 de octubre, dirigido a todos aquellos profesionales o usuarios interesados en la Seguridad de la Información.Todos aquellos que quieran participar como ponentes en el evento, el plazo para la presentación de ponencias singulares termina el 15 de septiembre, fecha a partir de la cual se publicarán en la web del evento los ponentes, así como la información relativa a las ponencias que impartirán en los talleres y plenarias que tendrán lugar a lo largo de los tres días del evento.
Más información: http://enise.inteco.es/
martes, 8 de septiembre de 2009
Protección y Seguridad de tu hardware
Hoy me he levantado con un considerable dolor en el ojo derecho. Ciertamente, solemos castigar demasiado ese hardware tan preciado que poseemos, nuestros queridos ojos. Todo se automatiza y, en la actualidad, nos pasamos largas horas leyendo todo tipo de escritos y proyectos de cientos de páginas directamente sobre la pantalla de nuestro computador. Eso sin contar el tiempo que dedicamos a probar cosas, preparar documentación, navegar, etc., etc. Pasamos demasiado tiempo delante de esas cosas brillantes llamadas pantallas. Tal vez ese brillo nos haga gritar, espero que no, alguna gilipollez del tipo “mi tesoro”. Los tesoros no se encuentran en nuestras pantallas.Mientras, en nuestros trabajos, asistimos a todo tipo de cursos, campañas, etc. sobre seguridad en el trabajo. Después de media vida detrás de una pantalla nunca había tenido la necesidad de buscar un manual de buenas prácticas en el tema. No pensamos en ello hasta que asistimos a los primeros indicios de mal funcionamiento en el sistema. Como en toda “profesión”, en lugar de buscar un amigo que sepa algo del tema para arreglar y configurar nuestro hardware de forma gratuita, un oftalmólogo me informa de lo que acontece. Este hardware es importante, y con esto no se juega. En pocas palabras, los 40 años es un punto de inflexión para muchas cosas, y entre ellas la vista. Parece ser que existe un bug en nuestro hard llamado presbicia. Había oído hablar de este problema, no en CVE, pero hasta que sufres un ataque no tomas consciencia de la importancia de la seguridad. Pero dejando de lado los aspectos espacio temporales, mantener durante mucho tiempo la vista y enfoque en un punto como es nuestra pantalla hace que se reduzca considerablemente la tasa de parpadeo. Como consecuencia, podemos sufrir lo que se conoce como vista cansada y, o, pequeñas lesiones en el ojo. En mi caso, dos pequeñas heridas en el ojo derecho que, además, pueden producir un desagradable dolor de cabeza.
Por lo tanto, y como mecanismo de protección de este nuestro hardware más querido, procura incrementar la tasa de parpadeo cuando estés ante tu pantalla. Levanta cada cierto tiempo la vista y procura observar escenas alejadas. Si tienes la suerte de disponer en tu casa de una ventana con buenas vistas, no es una mala solución. Y en caso de cansancio, algún colirio puede engrasar el hardware de visión. Sin duda alguna, puede resultar un buen parche. Si en la carretera nos encontramos el “querido conductor, descansa cada dos horas”, tal vez no sea mala idea aplicarlo a nuestro trabajo, aunque seguro que la patronal no lo ve con buenos ojos, los suyos. Estimado alumno, puede que con 20 años en tu cuerpo no sientas esta necesidad, pero unas buenas prácticas alargarán la vida del hardware, de tu hardware.
Otro tema de gran importancia, pero que no incluiré en esta entrada, es la forma y costumbres de colocarnos en las sillas de trabajo. Es habitual encontrar gente que no se sabe muy bien si está sentada o acostada en la silla. Pero bueno, esto es otra batalla y dejaremos para futuras entradas el estudio de nuestro ecosistema incluyendo, por ejemplo, las formas de uso que nos llevan a padecer dolor de muñecas.
La protección de nuestros activos informáticos es de gran importancia, pero lo es mucho más la seguridad y protección de nuestra salud en el trabajo. No esperes a que tu hardware te genere un mensaje de error para tomar medidas. El tiempo de vida de tu hardware es dependiente de la buena o mala vida que lleve.
--
Aunque el diablo nunca duerme, procura que tus ojos lo hagan de vez en cuando
viernes, 28 de agosto de 2009
Curso paquete ofimático OpenOffice (1 al 4 y 7 de septiembre. Coruña)
A Oficina de Software Libre da Universidade da Coruña oferta 4 prazas destinadas ao colectivo PDI para o curso básico do paquete ofimático OpenOffice.org que terá lugar no edificio CITIC durante os días 1, 2, 3, 4 e 7 de setembro de 9 a 11 da mañá.
O curso é gratuíto cunha duración de 10 horas.
Como requisito, o asistente terá que traer o seu propio portátil.
Para asistir, enviar un correo a softwarelibre@udc.es indicando os seguintes datos:
Nome:
Apelidos:
Departamento:
Posto:
As prazas cubriranse por estrita orde de chegada das solicitudes.
Para calquera dúbida, pódese pór en contacto coa OSL por teléfono na extensión 5506.
Temario do curso:
1. ¿Que é OpenOffice?
2. Vantaxes do paquete OpenOffice
3. Descarga e instalación de OpenOffice
4. Introdución ao procesador de textos Writer
5. Introdución a folla de cálculo Calc
6. Introdución a creación de presentacións con Impress
7. Introdución a deseño gráfico vectorial con Draw
Oficina de Software Libre
Edificio CITIC, 1ª planta, Campus de Elviña s/n
Tel: 981 167 000 ext. 5506
softwarelibre@udc.es
http://softwarelibre.udc.es
O curso é gratuíto cunha duración de 10 horas.
Como requisito, o asistente terá que traer o seu propio portátil.
Para asistir, enviar un correo a softwarelibre@udc.es indicando os seguintes datos:
Nome:
Apelidos:
Departamento:
Posto:
As prazas cubriranse por estrita orde de chegada das solicitudes.
Para calquera dúbida, pódese pór en contacto coa OSL por teléfono na extensión 5506.
Temario do curso:
1. ¿Que é OpenOffice?
2. Vantaxes do paquete OpenOffice
3. Descarga e instalación de OpenOffice
4. Introdución ao procesador de textos Writer
5. Introdución a folla de cálculo Calc
6. Introdución a creación de presentacións con Impress
7. Introdución a deseño gráfico vectorial con Draw
Oficina de Software Libre
Edificio CITIC, 1ª planta, Campus de Elviña s/n
Tel: 981 167 000 ext. 5506
softwarelibre@udc.es
http://softwarelibre.udc.es
domingo, 12 de julio de 2009
Seguridad fuera de las TIC
Existen otros mundos distintos al de las TIC en los que la seguridad es mucho más importante. Estamos hablando del ámbito deportivo. Siguiendo con las entradas dedicadas al deporte, y dado que llegan tiempos de vacaciones, aquí os dejo una propuesta, en el que la seguridad tiene una gran importancia. Se trata de los descenso de cañones y la espeleología. Si probáis seguro que muchos de vosotros os engancharéis a estos deportes.Es habitual encontrarme deportistas que me preguntan el motivo de que a los informáticos nos gusten estos deportes. Tal vez el pasar tanto tiempo delante de nuestras máquinas haga que busquemos alternativas bastante diferentes. O puede que sea por, entre otras cosas, el gran parecido existente entre las topografías de cueva o de cañones con los escenarios de los típicos juegos de acción para computador (-:. Sin duda alguna, prefiero mil veces antes la espeleo y los cañones, que los juegos de computador. Pero todo es cuestión de gustos. Aquí os dejo un enlace dedicado a este deporte.:
Y recuerda, aquí la seguridad es mucho más importante que en nuestras TIC.
Suscribirse a:
Entradas (Atom)
