El pasado 15 de abril se realizo la jornada VII de la Owasp Español en Barcelona.
Este fantástico evento sobre seguridad, donde las 4 ponencias más la mesa redonda han estado muy bien, y se hablo de un con una gran calidad sobre los temas tratados.

La presentación de la OWASP,  vale la pena mirarla para entender a esta asociación ver los fines que busca y explica cómo hacerse socio para ayudarla a seguir adelante.

 

En esta ponencia se presentaron:

Adrián Pastor.-

La primera ponencia en sí, para mi gusto no fue la que mas resaltó, pero la idea presentada no fue del todo mala, en ella intentaban encontrar un vector de medición de ataques, poniendo un webserver con Xampp y sólo la IP, para ver los ataques que se realizan al azar, y se habló de una vulnerabilidad, en la cual no estoy muy de acuerdo que lo sea, dentro Xampp está el servicio de Webdav, que trae una clave por default, la cual se debería cambiar; es un proceso de mala configuración e igualmente poner un Xampp como servidor final no es la mejor idea. Pero ese ya es otro tema.La idea me gustó para tener un centro de medida de la cantidad de ataques que tienen, pero eso sólo con ver 5 webserver distintos con dominios relevantes, las cantidad de robot que tiran peticiones ssh para probar usuarios son enormes.

Adrián Pastor.
Web Attacks In The Wild: An overview of last year’s probes
Principal Security Consultant. Corsaire.La mayoría de los ataques web “in the wild” no son ataques dirigidos. En este tipo de intentos de intrusión, el atacante no está interesado en un sistema u organización en particular. En lugar de esto, el objetivo del atacante es comprometer cuanto más servidores web sea posible de forma automatizada en el menor tiempo posible. Generalmente esto se logra mediante la explotación de bugs críticos presentes en aplicaciones web de amplia difusión. Revisaremos los resultados de la investigación procedentes de los ataques contra un servidor web sin publicar (es decir, no detectable a través de motores de búsqueda) registrados en el último año.

 

Raúl Siles.-
La segunda ponencia, creo que una de las mejores (siempre son buenas las de Raúl), y el tema tocado es muy importante se habló con profundidad y un tecnicismo excelente. Fijaciones de sesiones, esto no es robo de la sesión de un usuario, si no hacer que el usuario tenga la sesión que yo desee y la autentique por mi! Se muestran muchas maneras posibles y los entornos donde esto puede ocurrir, para los que manejen tiendas virtuales (si se disponen a ver este video recomiendo previamente tomarse una tila, luego ya mirarlo más tranquilo! )

Raúl Siles.
SAP: Session (Fixation) Attacks and Protections (in Web Applications)
Founder & Senior Security Analyst. Taddong.Los ataques de fijación de sesión, pese a ser conocidos desde el año 2002, todavía afectan hoy en día a aplicaciones web basadas en proyectos de código abierto, servidores de aplicación comerciales ampliamente utilizados, y aplicaciones de negocio críticas para muchas organizaciones a nivel mundial. En concreto, la exposición del interfaz web de las plataformas de negocio en Internet y en redes internas, hacen que esta vulnerabilidad actúe de punto de entrada para el acceso no autorizado a información confidencial y crítica, potencial objetivo de ataques dirigidos, criminales y de espionaje industrial.


Marc Segarra López.-

La tercera ponencia en si habló de un Estándar de seguridad para el uso de las tarjetas de créditos, Cosa que recientemente ha afectado a empresas de consolas de videojuegos. Es muy interesante seguir el protocolo de actuación que sugieren a la hora de trabajar y almacenar datos de clientes. La Certificación PA DSS debería ser lo más común como base para todas las tiendas que administran ellas las tarjetas de crédito.

Marc Segarra López.
Seguridad OWASP en la Certificación PA DSS de Aplicaciones de Pago
Consultor en Seguridad. Internet Security Auditors.Para garantizar los mecanismos de seguridad en las aplicaciones que gestionan los datos de titulares de tarjetas de pago, en los que el riesgo de fraude es muy alto y para los que existen numerosas redes ilegales que aprovechan estos datos para un uso y beneficio ilegítimo, se hace necesario homologar las aplicaciones de pago bajo el estándar PA-DSS. Esta ponencia presentará el proceso que implica una certificación en PA DSS y como metodologías como la OWASP facilitan gran parte del cumplimiento requierido por esta norma.

 

Carles Fragoso Mariscal.-
La Cuarta ponencia, otra que resalt´0 por su gran calidad, se habló de la cantidad de ataques web y las formas de actuación que se deberían llevar a cabo, se mostro lo preparado que está este departamento de seguridad “El Centre de Seguretat de la Informació de Catalunya (CESICAT)”
Es muy útil estas más preparado a los ataques diarios hacia los administradores web. Recomiendo verla!

Respuesta a incidentes de infección webResponsable de Respuesta a Incidentes (CESICAT-CERT).Nuestro sitio web, gran escaparate visitado con frecuencia por usuarios y clientes, es el reflejo de la confianza y reputación de nuestra organización en Internet. Paralelamente, los cibercriminales siguen su inexorable cruzada de robo de credenciales, información y control de nuestros sistemas. Siendo conscientes de la mejora progresiva en las medidas preventivas y de concienciación de los usuarios, los delincuentes cibernéticos han centrado sus esfuerzos en comprometer nuestras webs con la motivación de utilizarlas como punto de distribución de código malicioso. En la conferencia se comentaran las tendencias de infección web y algunas de las estrategias de respuesta a adoptar para la prevención y contención de este tipo de incidentes.
La mesa redonda.
Estuvo muy bien, de entrada los usuarios tienen la culpa y ni hablemos de los malvados programadores! =P
Pero realmente creo que las reflexiones que se llevaron a cabo son para tener en cuenta hacia dónde va el futuro y la seguridad.

 

Bueno espero que les allá sido de utilidad todo mi esfuerzo de a ver grabado casi 6 horas  y editado todo esto en semana santa!
Futura-mente ya incorporare alguna cámara HD para tener mas calidad que la DV… y olvidarme del proceso de bajar las cintas!

PD: http://es.wikipedia.org/wiki/Error_de_software

.


El 15 de abril del 2011 da inicio a la nueva conferencia, a la cual espero asistir y intentare este año nuevamente volver a filmarla para compartiral con el mundo.

Este evento el cual esta muy bueno.

Bien pongo el detalle del  mismo:

VII OWASP Spain Chapter Meeting – Barcelona, 15 de abril de 2011

14:30h – 15:25h Registro de asistentes15:25h -

15:30h Bienvenida y presentación de la jornadaVicente Aguilera Díaz. OWASP Spain Chapter Leader. Socio y director del Dpto. Auditoría de Internet Security Auditors.

15:30h – 17:00h Invitado especial17:00h – 18:00h SAP: Session (Fixation) Attacks and Protections (in Web Applications)Raúl Siles. Founder & Senior Security Analyst. Taddong. Los ataques de fijación de sesión, pese a ser conocidos desde el año 2002, todavía afectan hoy en día a aplicaciones web basadas en proyectos de código abierto, servidores de aplicación comerciales ampliamente utilizados, y aplicaciones de negocio críticas para muchas organizaciones a nivel mundial. En concreto, la exposición del interfaz web de las plataformas de negocio en Internet y en redes internas, hacen que esta vulnerabilidad actúe de punto de entrada para el acceso no autorizado a información confidencial y crítica, potencial objetivo de ataques dirigidos, criminales y de espionaje industrial.
18:00h – 18:30h Coffee-break
18:30h – 19:30h Por determinar
19:30h – 20:30h Por determinar
20:30h – 20:55h Mesa redonda
Debate entre los ponentes e invitados.
20:55h – 21:00h Despedida y cierre de la jornada
Vicente Aguilera Díaz. OWASP Spain Chapter Leader. Socio y director del Dpto. Auditoría de Internet Security Auditors.
LUGAR
Ateneu BarcelonèsSala de Actosc/ Canuda, 6E-08002 Barcelona
http://www.owasp.org/index.php/Spain


Ver mapa más grande

Besalú un pueblo con encanto del siglo X
Pues el fin de semana del 19-02-2011, fui a conocer Besalú
Es un lugar único lleno de encanto, con unas edificaciones que la verdad impresionan por su belleza.
Este pueblo tiene mucha historia, esta en Gerona, en la comarca de la Garrocha, y aunque es muy turístico no pierde su encanto.
Pues hice unas cuantas fotos para que disfruten un poco como yo lo disfrute.
La historia completa sobre esto se puede leer en la Wikipedia.
Ara en Català (o al menos lo intentare)
Besalú un poble amb encant del segle X
El cap de setmana del 19-02-2011, vaig a conèixer Besalú
Es un lloc unic ple d’encant, amb unes edificacions que impressionen per la seva bellesa.
Aquest poble te molta historia, esta situat a girona, a la comarca de la garrotxa, i encara essent molt turistic, no perd el seu encant.
Vaig fer unes quantes fotos perque ho gaudeixin com jo vaig fer.
La història completa sobre això es pot llegir en la Viquipèdia

No sé que tiene la luna, que la miro y me enamora…

Pero le quise robar una sonrisa a la niña sin que me diga nada y de paso muestro mi pequeñín lente =P 100 % Manual eso si…

Pues parte de mi equipo de aficionado

Lente de 800m a 1600m y mi olymus 420e

Pues les dejo mis fotos y nada más….

Montando un Media Center HTPC con la torre Ixium Quantum

Este Fin de semana, aprovechando la Mercè en Barcelona, me decidí montar un media center, con una torre muy chula.

Los componentes que usamos para montar este bichito son:

Empezando a montar

Empezando a montar

Torre seleccionada: Ixium Quantum
Placa Base: AM3 ASUS M4A785TD-V EVO ATX
CPU: AMD Phenom II X2 550
Memoria RAM: 2 de 2 GB Kingston HyperX DDR3 de 1600MHz
Disco duro de 1Tera Seagate “normalito”
DVD Puesto temporalmente, esperamos la llegada de LG CH10LS20 Grabadora DVD Lector Blu Ray
B-Move Lector de tarjetas 30 en 1 + Mando Multimedia aun no llega

Placa Base y la torre

Placa Base y la torre

Presentación de la torre

Presentación de la torre

Bien manos a la obra, lo primero que tuve que hacer fue adaptar una fuente para darle más ventilación ya que por default esta torre no es una buena maquina de enfriar, también por suerte trae 2 lugares para instalarle ventiladores de 6cm los cuales conseguimos.

Adaptación de la Fuente para mejor ventilación

Adaptación de la Fuente para mejor ventilación

Bien ya con todo mas claro, empiezo a ensamblar las piezas dentro de la torre, para la cual si debo decir que esta muy bien diseñada, espacios muy justos pero perfectos, para no ser una placa base microATX entra muy bien, junto a los ventiladores  de 6CM y esta placa base que trae tanto aluminio para enfriar queda todo muy bien para el flujo del aire.

Como va quedando la Torre con las piezas

Comienzo el montaje de la Torre

Ensanblando las partes

Va tomando forma el media center

Pues ya montado, le instalo S.O. para probar el Hard, el cual va de perlas, la verdad que la salida HDMI a 1080P esta muy bien, aunque la imagen de la BIOS en el arranque no esta preparada para esa resolución :P

Pero una sony de 50″ lo arregla todo! Pues les ejo unas imágenes para que lo comprueben.

Todo anda perfecto, chekiando el Hard

Todo anda perfecto, chekiando el Hard

Página siguiente »