SlideShare uma empresa Scribd logo
1 de 33
Baixar para ler offline
12 e 13 de abril de 2019
São Paulo, Brasil
Conectando Pessoas,
Processos e Tecnologia
#MVPConf
Segurança da informação
Desenvolvimento seguro usando o OWASP TOP
TEN 2017
ENRIQUE GUSTAVO DUTRA
#MVPConf
Enrique Gustavo Dutra
Sócio Gerente da Punto Net Soluciones SRL
MVP desde 2006. 25 anos de experiência em Segurança da Informação.
Ele é o proprietário de uma consultoria de segurança da informação em
Córdoba, Argentina. Responsável pela transição para a produção de
desenvolvimentos na Web em Bancos e nas Indústrias.
Com sua equipe de trabalho, eles realizam mais de 500 testes de
vulnerabilidade no ano.
Instrutor em desenvolvimento seguro e arquiteto. Auditor Lider ISO/IEC
27001 – Miembro IRAM Argentina – ISSA – ISACA -
Participa mensalmente em TV e rádio em Córdoba y eventos.
TWITTER @EGDUTRA
LINKEDIN https://www.linkedin.com/in/enriquedutra/
Doação para Entidades
#MVPConf
Toda a renda obtida com a venda dos ingressos
para o MVPConf LATAM 2019 serão doados para
cinco Entidades beneficentes.
Uma em cada região do Brasil!
Consulte no site as Entidades beneficiadas!
MVPConf.com.br
Patrocinadores
#MVPConf
#MVPConf
Agenda
✓ Engenharia Social
✓ Ponto mais fraco, o humanOS.
✓ Em que consiste?
✓ Técnica
✓ XSS
✓ OWASP Top Ten 2017
✓ O que é?
✓ Por que usar isso?
✓ Ferramentas para melhorar nosso desenvolvimento.
✓ Injeção
✓ Infraestrutura para o resgate
#MVPConf
O que acontece na Internet em 60 segundos?
#MVPConf
Engenharia social
#MVPConf
Engano
Induzir alguém a ter por certo o
que não é, dar a aparência
mentirosa da verdade, produzir
ilusão.
Engenharia social
#MVPConf
Receita de cozinha
1) Obter dados de um humanOS (email,
password, etc.).
2) Fazer um boa engano.
3) Enviar e-mail enganando os usuarios.
4) Cobrar bitcoins.
#MVPConf
Obter dados conhecidos pelo HumanOS
https://raidforums.com/
#MVPConf
1) Quem conhece o Badoo o Tinder?
2) O que acontece se ...?
3) Voila!
#MVPConf
1 - Procuramos um site defeituoso.
http://demo.testfire.net/
2 – Usamos XSS (Cross-site Scripting)
3 - Fazer um boa ofensa.
#MVPConf
<html>
<font color="green" face="Calibri" size="+2">
Esta neste site porque recebeu o email de bloqueio.
Parabens, para pensar sobre o seu estado de
seguro.
<a href="https://bit.ly/2z5O4p0" target="_self"
>
Accesse AQUI para continuar.
</font>
</a >
</hmtl>
#MVPConf
Reduzir URLs longos
https://bitly.com/
#MVPConf
http://demo.testfire.net/search.jsp?query=%3Chtml%3E+%3C
font+color%3D%22green%22+face%3D%22Calibri%22+size%
3D%22%2B2%22%3E+Ud+ha+ingresado+por+que+ha+recib
ido+el+correo+de+bloqueo.+Felicitaciones%2C+por+pensar
+en+su+Seguridad.+Acceda+al+link+para+proceder+a+fort
alecer+sus+credenciales.++%3Ca++href%3D%22https%3A
%2F%2Fbit.ly%2F2YVOrxu%22+target%3D%22_self%22+%
3E++Presione+AQUI.+%3C%2Ffont%3E+%3C%2Fa+%3E+%3
C%2Fhmtl%3E
https://bit.ly/2uUvAVK
#MVPConf
SPAM – Phishing - Social Engineering
Caro usuário
Vários acessos incorretos foram detectados com sua conta
de acesso à Web. Se você não quer perder o acesso e
bloquear seus cartões de crédito / débito associados, por
favor insira este link Altoro Mutual.
No caso de não entrar nas próximas 24 horas, sua conta
será bloqueada e você deverá chegar à sede do Banco,
levando consigo um documento e o último resumo
impresso de qualquer um dos seus cartões.
Cordialmente
A Gerencia
#MVPConf
Técnicas de Engenharia Social
Caro usuário
Vários acessos incorretos foram detectados com sua conta
de acesso à Web. Se você não quer perder o acesso e
bloquear seus cartões de crédito / débito associados, por
favor insira este link Altoro Mutual.
No caso de não entrar nas próximas 24 horas, sua conta
será bloqueada e você deverá chegar à sede do Banco,
levando consigo um documento e o último resumo
impresso de qualquer um dos seus cartões.
Cordialmente
A Gerencia
#MVPConf
HumanOS, que fazemos?
1) https://haveibeenpwned.com/
2) Mudar senha regularmente.
3) Cada acesso à Internet com sua conta.
4) Senhas não associadas ao usuário.
5) Senhas complexas
6) Não compartilhe o acesso.
7) Não responda ou acesse links de e-mails
duvidosos.
8) Verifique se o emissor realmente
#MVPConf
Developers: Escrever código mais seguro!!
#MVPConf
OWASP
Open Web Application Security Project
#MVPConf
¿O que é o OWASP?
- é um projeto de código aberto dedicado a
determinar e combater as causas que
tornam o software inseguro...
#MVPConf
OWASP Top Ten desde el 2003
#MVPConf
OWASP Top Ten 2017
#MVPConf
Demo – Injection - Use seu celular
1) Acessar site http://demo.testfire.net/
2) Digite usuario admin o jsmith
3) Password ' or '1'='1
4) Digite usuario ' or '1'='1
5) Password ' or '1'=‘1
http://demo.testfire.net/bank/name?id='or'1'='1
#MVPConf
OWASP
Open Web Application Security Project
PROTEGER SOFTWARE
#MVPConf
Tools:
- Guías,
- Zed Attack Proxy (ZAP),
- Guias para teste móvel (ejemplo),
- Aplicativos de código aberto: MOBsf,
Nettacker, adb, Drozer, apktool, etc.
Ejemplo con MOBsf…
#MVPConf
OWASP core rule sets
✓ SQL injection
✓ Cross site scripting
✓ Common attacks such as command injection,
HTTP request smuggling, HTTP response
splitting, and remote file inclusion attack
✓ HTTP protocol violations
✓ HTTP protocol anomalies
✓ Bots, crawlers, and scanners
✓ Common application misconfigurations (e.g.
Apache, IIS, etc.)
✓ HTTP Denial of Service
Azure Web Application Firewall (WAF)
OWASP ModSecurity Core Rule Set (CRS)
Infraestrutura
nos salva
#MVPConf
Infraestrutura
nos salva
#MVPConf
Sorteios dos Brindes
#MVPConf
Clique Aqui para Iniciar o Sorteio
Somente participarão dos sorteios os
participantes que estiverem inscritos
nas palestras e responderem as
pesquisas de satisfação.
OBRIGADO
#MVPConf
Blog https://seguridadit.blogspot.com/
Linkedin /in/enriquedutra/
Twitter.com/egdutra
Mail edutra@puntonetsoluciones.com.ar

Mais conteúdo relacionado

Semelhante a Presentacion de Seguridad - MVP Conf 2019

Mvp conf 2019 nested virtualization on azure
Mvp conf 2019   nested virtualization on azureMvp conf 2019   nested virtualization on azure
Mvp conf 2019 nested virtualization on azureJefferson Castilho
 
Segurança da Informação na Internet atual
Segurança da Informação na Internet atualSegurança da Informação na Internet atual
Segurança da Informação na Internet atualcpericao
 
Azure CosmosDB para desenvolvedores de software
Azure CosmosDB para desenvolvedores de softwareAzure CosmosDB para desenvolvedores de software
Azure CosmosDB para desenvolvedores de softwareJhonathan de Souza Soares
 
MVPConf LATAM 2019 - Case Azure DevOps
MVPConf LATAM 2019 - Case Azure DevOpsMVPConf LATAM 2019 - Case Azure DevOps
MVPConf LATAM 2019 - Case Azure DevOpsJaqueline Ramos
 
Azure Service Fabric - Orquestrando aplicações .Net
Azure Service Fabric - Orquestrando aplicações .NetAzure Service Fabric - Orquestrando aplicações .Net
Azure Service Fabric - Orquestrando aplicações .NetJhonathan de Souza Soares
 
Plugins e Controles para Xamarin.Forms - MVPConfLatam2019
Plugins e Controles para Xamarin.Forms - MVPConfLatam2019Plugins e Controles para Xamarin.Forms - MVPConfLatam2019
Plugins e Controles para Xamarin.Forms - MVPConfLatam2019Thiago Bertuzzi
 
ENSOL 2011 - OWASP e a Segurança na Web
ENSOL 2011 - OWASP e a Segurança na WebENSOL 2011 - OWASP e a Segurança na Web
ENSOL 2011 - OWASP e a Segurança na WebMagno Logan
 
5 Dicas para economizar no desenvolvimento do seu aplicativo
5 Dicas para economizar no desenvolvimento do seu aplicativo5 Dicas para economizar no desenvolvimento do seu aplicativo
5 Dicas para economizar no desenvolvimento do seu aplicativoKleber Carvalho
 
Visão Geral De Desenvolvimento Web Sre 2012
Visão Geral De Desenvolvimento Web   Sre 2012Visão Geral De Desenvolvimento Web   Sre 2012
Visão Geral De Desenvolvimento Web Sre 2012Carlos Casalicchio
 
Automatizando os testes da sua aplicação hoje
Automatizando os testes da sua aplicação hojeAutomatizando os testes da sua aplicação hoje
Automatizando os testes da sua aplicação hojeakamud
 
Mobile Apps - MeliDevConf 2013 - SP
Mobile Apps - MeliDevConf 2013 - SPMobile Apps - MeliDevConf 2013 - SP
Mobile Apps - MeliDevConf 2013 - SPmelidevelopers
 
Mvp conf 2019 oms and azure monitor
Mvp conf 2019   oms and azure monitorMvp conf 2019   oms and azure monitor
Mvp conf 2019 oms and azure monitorJefferson Castilho
 
Monitorando aplicações Web com o Application Insights, Logic Apps, Slack e o ...
Monitorando aplicações Web com o Application Insights, Logic Apps, Slack e o ...Monitorando aplicações Web com o Application Insights, Logic Apps, Slack e o ...
Monitorando aplicações Web com o Application Insights, Logic Apps, Slack e o ...Renato Groff
 
Como invadir uma exchange - Um relatório geral de segurança de corretoras de ...
Como invadir uma exchange - Um relatório geral de segurança de corretoras de ...Como invadir uma exchange - Um relatório geral de segurança de corretoras de ...
Como invadir uma exchange - Um relatório geral de segurança de corretoras de ...LeandroTrindade19
 
Precisamos falar sobre Visual Studio App Center
Precisamos falar sobre Visual Studio App CenterPrecisamos falar sobre Visual Studio App Center
Precisamos falar sobre Visual Studio App CenterLetticia Nicoli
 
Selenium renato groffe + milton camara - mvp conf latam 2019
Selenium  renato groffe + milton camara - mvp conf latam 2019Selenium  renato groffe + milton camara - mvp conf latam 2019
Selenium renato groffe + milton camara - mvp conf latam 2019Milton Camara Gomes
 
Planejamento aplicativos alex ivonika_2
Planejamento aplicativos alex ivonika_2Planejamento aplicativos alex ivonika_2
Planejamento aplicativos alex ivonika_2Alex Ivonika
 
Aplicando Testes Automatizados com Selenium e Azure DevOps - MVPConf LATAM 2019
Aplicando Testes Automatizados com Selenium e Azure DevOps - MVPConf LATAM 2019Aplicando Testes Automatizados com Selenium e Azure DevOps - MVPConf LATAM 2019
Aplicando Testes Automatizados com Selenium e Azure DevOps - MVPConf LATAM 2019Renato Groff
 
CPBR11 - DevSecOps: Adotando uma cultura de segurança ágil
CPBR11 - DevSecOps: Adotando uma cultura de segurança ágil CPBR11 - DevSecOps: Adotando uma cultura de segurança ágil
CPBR11 - DevSecOps: Adotando uma cultura de segurança ágil Bruno Dantas
 
A OWASP e a Segurança Aplicacional para a Web
A OWASP e a Segurança Aplicacional para a WebA OWASP e a Segurança Aplicacional para a Web
A OWASP e a Segurança Aplicacional para a WebCarlos Serrao
 

Semelhante a Presentacion de Seguridad - MVP Conf 2019 (20)

Mvp conf 2019 nested virtualization on azure
Mvp conf 2019   nested virtualization on azureMvp conf 2019   nested virtualization on azure
Mvp conf 2019 nested virtualization on azure
 
Segurança da Informação na Internet atual
Segurança da Informação na Internet atualSegurança da Informação na Internet atual
Segurança da Informação na Internet atual
 
Azure CosmosDB para desenvolvedores de software
Azure CosmosDB para desenvolvedores de softwareAzure CosmosDB para desenvolvedores de software
Azure CosmosDB para desenvolvedores de software
 
MVPConf LATAM 2019 - Case Azure DevOps
MVPConf LATAM 2019 - Case Azure DevOpsMVPConf LATAM 2019 - Case Azure DevOps
MVPConf LATAM 2019 - Case Azure DevOps
 
Azure Service Fabric - Orquestrando aplicações .Net
Azure Service Fabric - Orquestrando aplicações .NetAzure Service Fabric - Orquestrando aplicações .Net
Azure Service Fabric - Orquestrando aplicações .Net
 
Plugins e Controles para Xamarin.Forms - MVPConfLatam2019
Plugins e Controles para Xamarin.Forms - MVPConfLatam2019Plugins e Controles para Xamarin.Forms - MVPConfLatam2019
Plugins e Controles para Xamarin.Forms - MVPConfLatam2019
 
ENSOL 2011 - OWASP e a Segurança na Web
ENSOL 2011 - OWASP e a Segurança na WebENSOL 2011 - OWASP e a Segurança na Web
ENSOL 2011 - OWASP e a Segurança na Web
 
5 Dicas para economizar no desenvolvimento do seu aplicativo
5 Dicas para economizar no desenvolvimento do seu aplicativo5 Dicas para economizar no desenvolvimento do seu aplicativo
5 Dicas para economizar no desenvolvimento do seu aplicativo
 
Visão Geral De Desenvolvimento Web Sre 2012
Visão Geral De Desenvolvimento Web   Sre 2012Visão Geral De Desenvolvimento Web   Sre 2012
Visão Geral De Desenvolvimento Web Sre 2012
 
Automatizando os testes da sua aplicação hoje
Automatizando os testes da sua aplicação hojeAutomatizando os testes da sua aplicação hoje
Automatizando os testes da sua aplicação hoje
 
Mobile Apps - MeliDevConf 2013 - SP
Mobile Apps - MeliDevConf 2013 - SPMobile Apps - MeliDevConf 2013 - SP
Mobile Apps - MeliDevConf 2013 - SP
 
Mvp conf 2019 oms and azure monitor
Mvp conf 2019   oms and azure monitorMvp conf 2019   oms and azure monitor
Mvp conf 2019 oms and azure monitor
 
Monitorando aplicações Web com o Application Insights, Logic Apps, Slack e o ...
Monitorando aplicações Web com o Application Insights, Logic Apps, Slack e o ...Monitorando aplicações Web com o Application Insights, Logic Apps, Slack e o ...
Monitorando aplicações Web com o Application Insights, Logic Apps, Slack e o ...
 
Como invadir uma exchange - Um relatório geral de segurança de corretoras de ...
Como invadir uma exchange - Um relatório geral de segurança de corretoras de ...Como invadir uma exchange - Um relatório geral de segurança de corretoras de ...
Como invadir uma exchange - Um relatório geral de segurança de corretoras de ...
 
Precisamos falar sobre Visual Studio App Center
Precisamos falar sobre Visual Studio App CenterPrecisamos falar sobre Visual Studio App Center
Precisamos falar sobre Visual Studio App Center
 
Selenium renato groffe + milton camara - mvp conf latam 2019
Selenium  renato groffe + milton camara - mvp conf latam 2019Selenium  renato groffe + milton camara - mvp conf latam 2019
Selenium renato groffe + milton camara - mvp conf latam 2019
 
Planejamento aplicativos alex ivonika_2
Planejamento aplicativos alex ivonika_2Planejamento aplicativos alex ivonika_2
Planejamento aplicativos alex ivonika_2
 
Aplicando Testes Automatizados com Selenium e Azure DevOps - MVPConf LATAM 2019
Aplicando Testes Automatizados com Selenium e Azure DevOps - MVPConf LATAM 2019Aplicando Testes Automatizados com Selenium e Azure DevOps - MVPConf LATAM 2019
Aplicando Testes Automatizados com Selenium e Azure DevOps - MVPConf LATAM 2019
 
CPBR11 - DevSecOps: Adotando uma cultura de segurança ágil
CPBR11 - DevSecOps: Adotando uma cultura de segurança ágil CPBR11 - DevSecOps: Adotando uma cultura de segurança ágil
CPBR11 - DevSecOps: Adotando uma cultura de segurança ágil
 
A OWASP e a Segurança Aplicacional para a Web
A OWASP e a Segurança Aplicacional para a WebA OWASP e a Segurança Aplicacional para a Web
A OWASP e a Segurança Aplicacional para a Web
 

Mais de Enrique Gustavo Dutra

[Pt br] - 36751 - mitre att&amp;ck - azure
[Pt br] - 36751 - mitre att&amp;ck - azure[Pt br] - 36751 - mitre att&amp;ck - azure
[Pt br] - 36751 - mitre att&amp;ck - azureEnrique Gustavo Dutra
 
Analisis Aplicaciones Moviles con OWASP
Analisis Aplicaciones Moviles con OWASPAnalisis Aplicaciones Moviles con OWASP
Analisis Aplicaciones Moviles con OWASPEnrique Gustavo Dutra
 
201705 v1 hack_paraloschicos_ransom [autoguardado]
201705 v1 hack_paraloschicos_ransom [autoguardado]201705 v1 hack_paraloschicos_ransom [autoguardado]
201705 v1 hack_paraloschicos_ransom [autoguardado]Enrique Gustavo Dutra
 
Como proteger la empresa de Ransomware
Como proteger la empresa de RansomwareComo proteger la empresa de Ransomware
Como proteger la empresa de RansomwareEnrique Gustavo Dutra
 
Implementación Segura en red de MS Windows 10.1
Implementación Segura en red de MS Windows 10.1Implementación Segura en red de MS Windows 10.1
Implementación Segura en red de MS Windows 10.1Enrique Gustavo Dutra
 
Capacitacion sobre Desarrollo Seguro - SDL / OWASP 2013
Capacitacion sobre Desarrollo Seguro - SDL / OWASP 2013Capacitacion sobre Desarrollo Seguro - SDL / OWASP 2013
Capacitacion sobre Desarrollo Seguro - SDL / OWASP 2013Enrique Gustavo Dutra
 
1 Hack Para los Chicos - 2016 - Presentación
1 Hack Para los Chicos - 2016 - Presentación1 Hack Para los Chicos - 2016 - Presentación
1 Hack Para los Chicos - 2016 - PresentaciónEnrique Gustavo Dutra
 
Presentacion IBM AKTIO Punto Net Soluciones SRL - Endpoint Manager
Presentacion IBM AKTIO Punto Net Soluciones SRL - Endpoint ManagerPresentacion IBM AKTIO Punto Net Soluciones SRL - Endpoint Manager
Presentacion IBM AKTIO Punto Net Soluciones SRL - Endpoint ManagerEnrique Gustavo Dutra
 
Presentacion IBM AKTIO Punto Net Soluciones SRL - APPSCAN IBM
Presentacion IBM AKTIO Punto Net Soluciones SRL - APPSCAN IBMPresentacion IBM AKTIO Punto Net Soluciones SRL - APPSCAN IBM
Presentacion IBM AKTIO Punto Net Soluciones SRL - APPSCAN IBMEnrique Gustavo Dutra
 

Mais de Enrique Gustavo Dutra (13)

WAF de AZURE
WAF de AZUREWAF de AZURE
WAF de AZURE
 
[Pt br] - 36751 - mitre att&amp;ck - azure
[Pt br] - 36751 - mitre att&amp;ck - azure[Pt br] - 36751 - mitre att&amp;ck - azure
[Pt br] - 36751 - mitre att&amp;ck - azure
 
Hacking applications that use IoT
Hacking applications that use IoT Hacking applications that use IoT
Hacking applications that use IoT
 
Analisis Aplicaciones Moviles con OWASP
Analisis Aplicaciones Moviles con OWASPAnalisis Aplicaciones Moviles con OWASP
Analisis Aplicaciones Moviles con OWASP
 
2020 enero Argentesting
2020 enero Argentesting2020 enero Argentesting
2020 enero Argentesting
 
Presentacion de NETConf.UY 2018
Presentacion de NETConf.UY 2018Presentacion de NETConf.UY 2018
Presentacion de NETConf.UY 2018
 
201705 v1 hack_paraloschicos_ransom [autoguardado]
201705 v1 hack_paraloschicos_ransom [autoguardado]201705 v1 hack_paraloschicos_ransom [autoguardado]
201705 v1 hack_paraloschicos_ransom [autoguardado]
 
Como proteger la empresa de Ransomware
Como proteger la empresa de RansomwareComo proteger la empresa de Ransomware
Como proteger la empresa de Ransomware
 
Implementación Segura en red de MS Windows 10.1
Implementación Segura en red de MS Windows 10.1Implementación Segura en red de MS Windows 10.1
Implementación Segura en red de MS Windows 10.1
 
Capacitacion sobre Desarrollo Seguro - SDL / OWASP 2013
Capacitacion sobre Desarrollo Seguro - SDL / OWASP 2013Capacitacion sobre Desarrollo Seguro - SDL / OWASP 2013
Capacitacion sobre Desarrollo Seguro - SDL / OWASP 2013
 
1 Hack Para los Chicos - 2016 - Presentación
1 Hack Para los Chicos - 2016 - Presentación1 Hack Para los Chicos - 2016 - Presentación
1 Hack Para los Chicos - 2016 - Presentación
 
Presentacion IBM AKTIO Punto Net Soluciones SRL - Endpoint Manager
Presentacion IBM AKTIO Punto Net Soluciones SRL - Endpoint ManagerPresentacion IBM AKTIO Punto Net Soluciones SRL - Endpoint Manager
Presentacion IBM AKTIO Punto Net Soluciones SRL - Endpoint Manager
 
Presentacion IBM AKTIO Punto Net Soluciones SRL - APPSCAN IBM
Presentacion IBM AKTIO Punto Net Soluciones SRL - APPSCAN IBMPresentacion IBM AKTIO Punto Net Soluciones SRL - APPSCAN IBM
Presentacion IBM AKTIO Punto Net Soluciones SRL - APPSCAN IBM
 

Presentacion de Seguridad - MVP Conf 2019