SlideShare uma empresa Scribd logo
1 de 18
Baixar para ler offline
HEARTBLEED BUG 
Ing. Fabio García Ramírez 
Mg. Software Libre
Agenda 
● Conceptualizacion: http/https, ssl/tls, 
heartbeat, openssl. 
● Infografía: https/tls, https/tls con 
heartbeat 
● Que es HeartBleed? 
● Infografía: HeartBleed 
● Sitios Web y Software Afectado 
● Como enfrentar a HeartBleed
Conceptualizacion: HTTP vs HTTPS 
● Una conexión HTTP simple es una serie de interacciones no 
relacionadas. Su navegador solicita datos desde el sitio, el sitio 
devuelve esos datos, y eso es todo, hasta la próxima petición. 
● Cuando se conecta con un sitio web seguro (HTTPS), hay una 
especie de apretón de manos para configurar la sesión segura. El 
navegador solicita el certificado del sitio, el servidor lo envía y este 
se verifica, obteniéndose la clave pública del sitio y generándose 
una clave de cifrado(privada) para la sesión segura, y lo envia al 
servidor del sitio, donde se descifra la clave privada y se inicia la 
sesión. 
●
Conceptualizacion: HTTP vs HTTPS
Conceptualizacion: SSL / TLS 
● Secure Sockets Layer (SSL; en español «capa de conexión 
segura») y su sucesor Transport Layer Security (TLS; en español 
«seguridad de la capa de transporte») son protocolos 
criptográficos que proporcionan comunicaciones seguras por una 
red, comúnmente Internet. 
●
Conceptualizacion: Extensión HeartBeat 
● La extensión Heartbeat para los protocolos Transport Layer 
Security (TLS) y Datagram Transport Layer Security (DTLS) se 
propuso como un estándar en febrero del 2012 por el RFC 
6520.2 Esto provee una forma de probar y mantener viva un 
enlace de comunicación segura sin la necesidad de 
renegociar la conexión cada vez.. 
●
Conceptualizacion: OpenSSL 
● OpenSSL es un proyecto de software 
libre basado en SSLeay, desarrollado 
por Eric Young y Tim Hudson. 
● Consiste en un robusto paquete de 
herramientas de administración y 
bibliotecas relacionadas con la 
criptografía, que suministran funciones 
criptográficas a otros paquetes como 
OpenSSH y navegadores web (para 
acceso seguro a sitios HTTPS). 
● Estas herramientas ayudan al sistema a 
implementar el Secure Sockets Layer 
(SSL), así como otros protocolos 
relacionados con la seguridad, como el 
Transport Layer Security (TLS).. 
●
Infografía: Conexion HTTPS/SSL
Infografía: Conexion HTTPS/SSL con 
extension HeartBeat
Infografía: HeartBeat uso normal vs 
malicioso
Que es HeartBleed? 
● Heartbleed (español: hemorragia de 
corazón) es un agujero de seguridad 
(bug) de software en la biblioteca de 
código abierto OpenSSL, solo vulnerable 
en su versión 1.0.1f, que permite a un 
atacante leer la memoria de un servidor 
o un cliente, permitiéndole por ejemplo, 
conseguir las claves privadas SSL de un 
servidor. 
● Se reporta el primer caso entre el 1 al 3 
de Abril de 2014.
Infografía: HeartBleed
Infografía: HeartBleed
Infografía: HeartBleed
Sitios y Software Afectado
Sitios y Software Afectado
Como enfrentar a HeartBleed 
● Realizar el Test Online de HeartBleed, 
https://filippo.io/Heartbleed/ 
● Demo Live en: 
https://www.youtube.com/watch?v=iNQuMG6hdzE 
● 
http://billatnapier.wordpress.com/2014/04/15/real-life-demo-of-th 
e-heartbleed-vulnerability/
Muchas Gracias 
● fagarra@gmail.com 
● https://filippo.

Mais conteúdo relacionado

Mais procurados (20)

Protocolo ssl
Protocolo sslProtocolo ssl
Protocolo ssl
 
Protocolo http IRVING
Protocolo http IRVINGProtocolo http IRVING
Protocolo http IRVING
 
Http.mmmg
Http.mmmgHttp.mmmg
Http.mmmg
 
Http, https, dns
Http, https, dnsHttp, https, dns
Http, https, dns
 
Protocolo http
Protocolo httpProtocolo http
Protocolo http
 
Servidor http
Servidor httpServidor http
Servidor http
 
Dn12 u3 a8_vsrg
Dn12 u3 a8_vsrgDn12 u3 a8_vsrg
Dn12 u3 a8_vsrg
 
Conceptos
ConceptosConceptos
Conceptos
 
Protocolo http
Protocolo httpProtocolo http
Protocolo http
 
Seguridad ssl
Seguridad sslSeguridad ssl
Seguridad ssl
 
13 Servidor http
13 Servidor http13 Servidor http
13 Servidor http
 
Presentación http https-dns
Presentación http https-dnsPresentación http https-dns
Presentación http https-dns
 
Protocolo HTTP
Protocolo HTTPProtocolo HTTP
Protocolo HTTP
 
Presentacion HTTP/HTTPS/DNS
Presentacion HTTP/HTTPS/DNSPresentacion HTTP/HTTPS/DNS
Presentacion HTTP/HTTPS/DNS
 
PROTOCOLO HTTP
PROTOCOLO HTTPPROTOCOLO HTTP
PROTOCOLO HTTP
 
Que es hosting
Que es hostingQue es hosting
Que es hosting
 
Presentación1dg
Presentación1dgPresentación1dg
Presentación1dg
 
Dn12 u3 a9_jsm
Dn12 u3 a9_jsmDn12 u3 a9_jsm
Dn12 u3 a9_jsm
 
Blockchain
BlockchainBlockchain
Blockchain
 
Presentacion http
Presentacion httpPresentacion http
Presentacion http
 

Destaque

Gestión Segura de Dispositivos Móviles en la Empresa
Gestión Segura de Dispositivos Móviles en la EmpresaGestión Segura de Dispositivos Móviles en la Empresa
Gestión Segura de Dispositivos Móviles en la EmpresaGuillermo García Granda
 
Presentación Maas360 - Sebastian Osterc
Presentación Maas360 - Sebastian OstercPresentación Maas360 - Sebastian Osterc
Presentación Maas360 - Sebastian OstercSebastian Osterc
 
Firmas y certificados digitales
Firmas y certificados digitalesFirmas y certificados digitales
Firmas y certificados digitalesTensor
 
16 Administración Android - EMM
16 Administración Android  -  EMM16 Administración Android  -  EMM
16 Administración Android - EMMguidotic
 
Manual de procedimientos tecnicas encriptacion certificados digitales y firma...
Manual de procedimientos tecnicas encriptacion certificados digitales y firma...Manual de procedimientos tecnicas encriptacion certificados digitales y firma...
Manual de procedimientos tecnicas encriptacion certificados digitales y firma...Myrian Medina
 
ipsCA facturacion electronica 2009- 20090301
ipsCA facturacion electronica 2009- 20090301ipsCA facturacion electronica 2009- 20090301
ipsCA facturacion electronica 2009- 20090301IPSCA
 
IBM Webinar: ¿Está preparado para la revolución móvil en su empresa?
IBM Webinar: ¿Está preparado para la revolución móvil en su empresa?IBM Webinar: ¿Está preparado para la revolución móvil en su empresa?
IBM Webinar: ¿Está preparado para la revolución móvil en su empresa?IBM Digital Sales Colombia
 
Seminario Firmas Y Certificados Digitales Pki
Seminario Firmas Y Certificados Digitales   PkiSeminario Firmas Y Certificados Digitales   Pki
Seminario Firmas Y Certificados Digitales PkiJose Zelada Peralta
 
6.owasp day costa_rica_didier
6.owasp day costa_rica_didier6.owasp day costa_rica_didier
6.owasp day costa_rica_didierDidier Fallas
 
Presentación drp 2
Presentación drp 2Presentación drp 2
Presentación drp 2amayosqui
 
Presentacion drp sir junio 2012 v1
Presentacion drp   sir junio 2012 v1Presentacion drp   sir junio 2012 v1
Presentacion drp sir junio 2012 v1global bis
 
Webinar: Planes de Recuperación de Desastres (DRP)
Webinar: Planes de Recuperación de Desastres (DRP)Webinar: Planes de Recuperación de Desastres (DRP)
Webinar: Planes de Recuperación de Desastres (DRP)Arsys
 
Close the Loop on Incident Response
Close the Loop on Incident ResponseClose the Loop on Incident Response
Close the Loop on Incident ResponseIBM Security
 
Retail Mobility, Productivity and Security
Retail Mobility, Productivity and SecurityRetail Mobility, Productivity and Security
Retail Mobility, Productivity and SecurityIBM Security
 
Inteligencia en Seguridad IT
Inteligencia en Seguridad ITInteligencia en Seguridad IT
Inteligencia en Seguridad ITXelere
 

Destaque (17)

Heartbleed
HeartbleedHeartbleed
Heartbleed
 
Gestión Segura de Dispositivos Móviles en la Empresa
Gestión Segura de Dispositivos Móviles en la EmpresaGestión Segura de Dispositivos Móviles en la Empresa
Gestión Segura de Dispositivos Móviles en la Empresa
 
Presentación Maas360 - Sebastian Osterc
Presentación Maas360 - Sebastian OstercPresentación Maas360 - Sebastian Osterc
Presentación Maas360 - Sebastian Osterc
 
Firmas y certificados digitales
Firmas y certificados digitalesFirmas y certificados digitales
Firmas y certificados digitales
 
16 Administración Android - EMM
16 Administración Android  -  EMM16 Administración Android  -  EMM
16 Administración Android - EMM
 
Manual de procedimientos tecnicas encriptacion certificados digitales y firma...
Manual de procedimientos tecnicas encriptacion certificados digitales y firma...Manual de procedimientos tecnicas encriptacion certificados digitales y firma...
Manual de procedimientos tecnicas encriptacion certificados digitales y firma...
 
ipsCA facturacion electronica 2009- 20090301
ipsCA facturacion electronica 2009- 20090301ipsCA facturacion electronica 2009- 20090301
ipsCA facturacion electronica 2009- 20090301
 
IBM Webinar: ¿Está preparado para la revolución móvil en su empresa?
IBM Webinar: ¿Está preparado para la revolución móvil en su empresa?IBM Webinar: ¿Está preparado para la revolución móvil en su empresa?
IBM Webinar: ¿Está preparado para la revolución móvil en su empresa?
 
Seminario Firmas Y Certificados Digitales Pki
Seminario Firmas Y Certificados Digitales   PkiSeminario Firmas Y Certificados Digitales   Pki
Seminario Firmas Y Certificados Digitales Pki
 
6.owasp day costa_rica_didier
6.owasp day costa_rica_didier6.owasp day costa_rica_didier
6.owasp day costa_rica_didier
 
Análisis heart bleed
Análisis heart bleedAnálisis heart bleed
Análisis heart bleed
 
Presentación drp 2
Presentación drp 2Presentación drp 2
Presentación drp 2
 
Presentacion drp sir junio 2012 v1
Presentacion drp   sir junio 2012 v1Presentacion drp   sir junio 2012 v1
Presentacion drp sir junio 2012 v1
 
Webinar: Planes de Recuperación de Desastres (DRP)
Webinar: Planes de Recuperación de Desastres (DRP)Webinar: Planes de Recuperación de Desastres (DRP)
Webinar: Planes de Recuperación de Desastres (DRP)
 
Close the Loop on Incident Response
Close the Loop on Incident ResponseClose the Loop on Incident Response
Close the Loop on Incident Response
 
Retail Mobility, Productivity and Security
Retail Mobility, Productivity and SecurityRetail Mobility, Productivity and Security
Retail Mobility, Productivity and Security
 
Inteligencia en Seguridad IT
Inteligencia en Seguridad ITInteligencia en Seguridad IT
Inteligencia en Seguridad IT
 

Semelhante a Heartbleed

Protocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetProtocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetkarin yuzuki
 
Protocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetProtocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetAndreita8808
 
Protocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetProtocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetDENISSE
 
Protocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetProtocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetDENISSE
 
Protocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetProtocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetDENISSE
 
Https Byron Barreno3524
Https Byron Barreno3524Https Byron Barreno3524
Https Byron Barreno3524Byron
 
PROTOCOLO HTTPS
PROTOCOLO HTTPSPROTOCOLO HTTPS
PROTOCOLO HTTPSByron
 
trabajo de computacion 2
trabajo de computacion 2trabajo de computacion 2
trabajo de computacion 2edelismar
 
Trabajo Final de IMS (IP Multimedia Subsystem) - Enunciados
Trabajo Final de IMS (IP Multimedia Subsystem) - EnunciadosTrabajo Final de IMS (IP Multimedia Subsystem) - Enunciados
Trabajo Final de IMS (IP Multimedia Subsystem) - EnunciadosAndy Juan Sarango Veliz
 
trabajo informatica
trabajo informaticatrabajo informatica
trabajo informaticapeluka30
 
Instituto universitario de tecnología
Instituto universitario de tecnologíaInstituto universitario de tecnología
Instituto universitario de tecnologíaMandyvalerio
 
Informatica
InformaticaInformatica
Informaticadinival
 

Semelhante a Heartbleed (20)

Protocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetProtocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internet
 
13 servidor http
13 servidor http13 servidor http
13 servidor http
 
1.1.1
1.1.11.1.1
1.1.1
 
Protocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetProtocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internet
 
Protocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetProtocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internet
 
Protocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetProtocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internet
 
Protocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internetProtocolo tecnico para busquedad en la internet
Protocolo tecnico para busquedad en la internet
 
informatica
informaticainformatica
informatica
 
informatica
informaticainformatica
informatica
 
13.- Servidor http
13.- Servidor http13.- Servidor http
13.- Servidor http
 
Https Byron Barreno3524
Https Byron Barreno3524Https Byron Barreno3524
Https Byron Barreno3524
 
PROTOCOLO HTTPS
PROTOCOLO HTTPSPROTOCOLO HTTPS
PROTOCOLO HTTPS
 
trabajo de computacion 2
trabajo de computacion 2trabajo de computacion 2
trabajo de computacion 2
 
HTTPS: Usted, úselo bien.
HTTPS: Usted, úselo bien.HTTPS: Usted, úselo bien.
HTTPS: Usted, úselo bien.
 
Apli t1 ejr
Apli t1 ejrApli t1 ejr
Apli t1 ejr
 
Trabajo Final de IMS (IP Multimedia Subsystem) - Enunciados
Trabajo Final de IMS (IP Multimedia Subsystem) - EnunciadosTrabajo Final de IMS (IP Multimedia Subsystem) - Enunciados
Trabajo Final de IMS (IP Multimedia Subsystem) - Enunciados
 
Tlalnepantla 1
Tlalnepantla 1Tlalnepantla 1
Tlalnepantla 1
 
trabajo informatica
trabajo informaticatrabajo informatica
trabajo informatica
 
Instituto universitario de tecnología
Instituto universitario de tecnologíaInstituto universitario de tecnología
Instituto universitario de tecnología
 
Informatica
InformaticaInformatica
Informatica
 

Mais de Fabio García Ramírez (15)

Serguey brin-biography
Serguey brin-biographySerguey brin-biography
Serguey brin-biography
 
Examen I Periodo - 10-05 - Año 2013
Examen I Periodo - 10-05 - Año 2013Examen I Periodo - 10-05 - Año 2013
Examen I Periodo - 10-05 - Año 2013
 
Examen iperiodo 10-04
Examen iperiodo 10-04Examen iperiodo 10-04
Examen iperiodo 10-04
 
Examen I Periodo - Grado 10-03 - Año 2013
Examen I Periodo - Grado 10-03 - Año 2013Examen I Periodo - Grado 10-03 - Año 2013
Examen I Periodo - Grado 10-03 - Año 2013
 
Examen I Periodo - Grado 10-02 - Año 2013
Examen I Periodo - Grado 10-02 - Año 2013Examen I Periodo - Grado 10-02 - Año 2013
Examen I Periodo - Grado 10-02 - Año 2013
 
Examen I Periodo Grado 10-01 - 2013
Examen I Periodo Grado 10-01 - 2013Examen I Periodo Grado 10-01 - 2013
Examen I Periodo Grado 10-01 - 2013
 
Examen Informática I Periodo - Grado Undecimo - 2013
Examen Informática I Periodo - Grado Undecimo - 2013Examen Informática I Periodo - Grado Undecimo - 2013
Examen Informática I Periodo - Grado Undecimo - 2013
 
Examen Informática - Grado 9o - I Periodo
Examen Informática - Grado 9o - I PeriodoExamen Informática - Grado 9o - I Periodo
Examen Informática - Grado 9o - I Periodo
 
Plan de Area y Asignatura de Tecnologia e Informatica 2013
Plan de Area y Asignatura de Tecnologia e Informatica 2013Plan de Area y Asignatura de Tecnologia e Informatica 2013
Plan de Area y Asignatura de Tecnologia e Informatica 2013
 
Android Begins
Android BeginsAndroid Begins
Android Begins
 
Moodle: Ambiente Virtual de Aprendizaje
Moodle: Ambiente Virtual de AprendizajeMoodle: Ambiente Virtual de Aprendizaje
Moodle: Ambiente Virtual de Aprendizaje
 
Html
HtmlHtml
Html
 
Sistema Operativo Windows XP
Sistema Operativo Windows XPSistema Operativo Windows XP
Sistema Operativo Windows XP
 
Internet
InternetInternet
Internet
 
Informatica en la Educacion
Informatica en la EducacionInformatica en la Educacion
Informatica en la Educacion
 

Heartbleed

  • 1. HEARTBLEED BUG Ing. Fabio García Ramírez Mg. Software Libre
  • 2. Agenda ● Conceptualizacion: http/https, ssl/tls, heartbeat, openssl. ● Infografía: https/tls, https/tls con heartbeat ● Que es HeartBleed? ● Infografía: HeartBleed ● Sitios Web y Software Afectado ● Como enfrentar a HeartBleed
  • 3. Conceptualizacion: HTTP vs HTTPS ● Una conexión HTTP simple es una serie de interacciones no relacionadas. Su navegador solicita datos desde el sitio, el sitio devuelve esos datos, y eso es todo, hasta la próxima petición. ● Cuando se conecta con un sitio web seguro (HTTPS), hay una especie de apretón de manos para configurar la sesión segura. El navegador solicita el certificado del sitio, el servidor lo envía y este se verifica, obteniéndose la clave pública del sitio y generándose una clave de cifrado(privada) para la sesión segura, y lo envia al servidor del sitio, donde se descifra la clave privada y se inicia la sesión. ●
  • 5. Conceptualizacion: SSL / TLS ● Secure Sockets Layer (SSL; en español «capa de conexión segura») y su sucesor Transport Layer Security (TLS; en español «seguridad de la capa de transporte») son protocolos criptográficos que proporcionan comunicaciones seguras por una red, comúnmente Internet. ●
  • 6. Conceptualizacion: Extensión HeartBeat ● La extensión Heartbeat para los protocolos Transport Layer Security (TLS) y Datagram Transport Layer Security (DTLS) se propuso como un estándar en febrero del 2012 por el RFC 6520.2 Esto provee una forma de probar y mantener viva un enlace de comunicación segura sin la necesidad de renegociar la conexión cada vez.. ●
  • 7. Conceptualizacion: OpenSSL ● OpenSSL es un proyecto de software libre basado en SSLeay, desarrollado por Eric Young y Tim Hudson. ● Consiste en un robusto paquete de herramientas de administración y bibliotecas relacionadas con la criptografía, que suministran funciones criptográficas a otros paquetes como OpenSSH y navegadores web (para acceso seguro a sitios HTTPS). ● Estas herramientas ayudan al sistema a implementar el Secure Sockets Layer (SSL), así como otros protocolos relacionados con la seguridad, como el Transport Layer Security (TLS).. ●
  • 9. Infografía: Conexion HTTPS/SSL con extension HeartBeat
  • 10. Infografía: HeartBeat uso normal vs malicioso
  • 11. Que es HeartBleed? ● Heartbleed (español: hemorragia de corazón) es un agujero de seguridad (bug) de software en la biblioteca de código abierto OpenSSL, solo vulnerable en su versión 1.0.1f, que permite a un atacante leer la memoria de un servidor o un cliente, permitiéndole por ejemplo, conseguir las claves privadas SSL de un servidor. ● Se reporta el primer caso entre el 1 al 3 de Abril de 2014.
  • 15. Sitios y Software Afectado
  • 16. Sitios y Software Afectado
  • 17. Como enfrentar a HeartBleed ● Realizar el Test Online de HeartBleed, https://filippo.io/Heartbleed/ ● Demo Live en: https://www.youtube.com/watch?v=iNQuMG6hdzE ● http://billatnapier.wordpress.com/2014/04/15/real-life-demo-of-th e-heartbleed-vulnerability/
  • 18. Muchas Gracias ● fagarra@gmail.com ● https://filippo.