SlideShare uma empresa Scribd logo
1 de 36
Baixar para ler offline
Sobre mi
¿Qui´en soy?
Ezequiel ”Zequi”V´azquez
Desarrollo backend
Sysadmin & DevOps
Hacking & Seguridad
Ponente en CONs desde 2013
Zequi V´azquez @RabbitLair Seguridad para todos
¿D´onde trabajo?
http://swiftcircle.com
Zequi V´azquez @RabbitLair Seguridad para todos
Playas de C´adiz
Zequi V´azquez @RabbitLair Seguridad para todos
Kero
Zequi V´azquez @RabbitLair Seguridad para todos
Randy Rhoads 5
Zequi V´azquez @RabbitLair Seguridad para todos
Harley Davidson Iron 883
Zequi V´azquez @RabbitLair Seguridad para todos
Contents
1 Historias corrientes
2 La vida de un proyecto
3 En resumen
Zequi V´azquez @RabbitLair Seguridad para todos
StuxNet
C´omo detener el programa nuclear iran´ı
Junio de 2010
Empresa de seguridad bielorrusa VirusBlokAda
Gusano que reprograma sistemas SCADA
Cuatro vulnerabilidades cr´ıticas de Windows XP
Zequi V´azquez @RabbitLair Seguridad para todos
Sony Pictures Entertainment
¿Recordais la pel´ıcula “La Entrevista”?
24 de noviembre de 2014
Guardians of Peace
Se extrajeron m´as de 100 TB de informaci´on confidencial
Gusano que explotaba vulnerabilidad en SMB
Zequi V´azquez @RabbitLair Seguridad para todos
El Corte Ingl´es
Esto no sale en las noticias
3 de febrero de 2016
Grupo hacktivista “La 9 de Anon”
Se filtran las cuentas completas de 2011 a 2016
¿El fallo? Una inyecci´on SQL
Explicaci´on completa http://goo.gl/2iVd3F
Zequi V´azquez @RabbitLair Seguridad para todos
Filipinas
Base de datos de Comisi´on de Elecciones
27 de marzo de 2016
Anonymous & LulzSec
Datos de 55 millones de votantes (¡huellas dactilares!)
No se conocen las vulnerabilidades explotadas
Zequi V´azquez @RabbitLair Seguridad para todos
Panama Papers
Paraisos fiscales en el punto de mira
3 de abril de 2016
Atacante an´onimo, colabora con periodistas de investigaci´on
Informaci´on confidencial de m´as de 40 a˜nos (2.6 TB)
Drupal 7 y Wordpress vulnerable (Revolution slider)
Zequi V´azquez @RabbitLair Seguridad para todos
Turqu´ıa
Datos personales de votantes ¿Eso se come?
4 de abril de 2016
Atacante desconocido (¿norteamericano?)
Datos personales de 49,611,709 votantes (6.9 GB)
Mala encriptaci´on, contrase˜na hardcodeada en c´odigo
Zequi V´azquez @RabbitLair Seguridad para todos
IPS Community Suite
¿Por qu´e conformarse con una web?
19 de abril de 2016
SurfWatch descubre plan para infectar m´ultiples webs
Thanatos/Alphabot, troyano para zombificar pcs (botnet)
Ataque a infraestructura - NHL, Warner, Bethesda, LiveNation
Zequi V´azquez @RabbitLair Seguridad para todos
Conclusi´on
Zequi V´azquez @RabbitLair Seguridad para todos
Pero no est´a todo perdido
Zequi V´azquez @RabbitLair Seguridad para todos
Fases de un proyecto
¿Qu´e es un proyecto?
Es mucho m´as que an´alisis, programaci´on y producci´on
Desde la primera idea del cliente hasta que se apaga el servidor
Se trata de crear (y evolucionar) un producto
Seguridad debe estar presente en todas las fases
Zequi V´azquez @RabbitLair Seguridad para todos
Negociaci´on y oferta
Desde el minuto cero
La seguridad debe estar reflejada en los requisitos
¿Se necesita cumplir normativas espec´ıficas?
Compromiso entre presupuesto y securizaci´on
Zequi V´azquez @RabbitLair Seguridad para todos
An´alisis
Dibujando los planos
El mejor defensor es alguien que sabe atacar
Previsi´on del alcance de los fallos de seguridad
La paranoia es una virtud
M´ınimo privilegio, granularidad de permisos . . .
Zequi V´azquez @RabbitLair Seguridad para todos
Durante el desarrollo
Asumamos la realidad
El producto que vendemos es el software
Los “malos” no crean los errores, s´olo los aprovechan
Responsables ´ultimos de las vulnerabilidades del c´odigo
Zequi V´azquez @RabbitLair Seguridad para todos
Durante el desarrollo
¿Qu´e es lo que ocurre?
Desconocimiento de mejores pr´acticas en desarrollo seguro
Elecci´on de herramientas no adecuadas, o no mantenidas
Programadores somos humanos, los humanos somos vagos
Zequi V´azquez @RabbitLair Seguridad para todos
Durante el desarrollo
¿Y qu´e hacemos?
Programaci´on defensiva, mejorar el control de errores
Adquirir un nivel b´asico de formaci´on en seguridad
Intentar pensar como lo har´ıa un atacante
Zequi V´azquez @RabbitLair Seguridad para todos
Durante el desarrollo
No s´olo hay que cuidar el c´odigo
Acceso a entornos de preproducci´on
¿Est´a el c´odigo realmente protegido de ojos indiscretos?
Ojo con las preguntas en Stack Overflow y similares
La seguridad en la oficina y los equipos
Zequi V´azquez @RabbitLair Seguridad para todos
Durante el desarrollo
El responsable de seguridad
Seg´un el tama˜no del equipo: departamento o persona
Al menos, una persona debe velar por este aspecto
Zequi V´azquez @RabbitLair Seguridad para todos
La infraestructura
Construir la casa por el tejado
El proyecto no s´olo es c´odigo, abarca varias capas
Tolerancia a fallos y alta disponibilidad
Evitar denegaci´on de servicio
Versionado de configuraci´on
Zequi V´azquez @RabbitLair Seguridad para todos
Las pruebas
Antes de pasar a producci´on
Auditor´ıa de seguridad completa a c´odigo e infraestructura
Idealmente, pruebas de seguridad a la par que funcionales
Buena comunicaci´on entre los miembros del equipo
Zequi V´azquez @RabbitLair Seguridad para todos
En producci´on
La informaci´on es poder
¡Monitorizar todas las cosas!
Inventario de m´aquinas, servicios, componentes . . .
Listas de distribuci´on, actualizaciones y noticias
Zequi V´azquez @RabbitLair Seguridad para todos
En producci´on
Recordemos el eslab´on m´as d´ebil
Concienciar al cliente sobre la formaci´on de usuarios
El factor humano suele ser siempre el punto d´ebil
Una buena herramienta en malas manos: idea horrible
Zequi V´azquez @RabbitLair Seguridad para todos
En producci´on
Shit happens
Plan de recuperaci´on en caso de emergencia
Configurar, revisar y comprobar las copias de seguridad
Auditor´ıa forense: Saber qu´e ha pasado
Zequi V´azquez @RabbitLair Seguridad para todos
Otros puntos importantes
A´un hay tinta en el tintero
Mantenimiento: Malabares, parches y otras drogas
Ampliaciones del proyecto y nueva funcionalidad
La deuda t´ecnica: el teorema McFly
El cierre de proyecto: informe post-mortem
Zequi V´azquez @RabbitLair Seguridad para todos
En resumen. . .
Inversi´on, no gasto
Implicar a todos los actores
Seguridad es un proceso
¡Formaci´on!
Zequi V´azquez @RabbitLair Seguridad para todos
Seguridad ante todo, pero . . .
Zequi V´azquez @RabbitLair Seguridad para todos
. . . ¡ojo con la interfaz silla-teclado!
Zequi V´azquez @RabbitLair Seguridad para todos
Aqu´ı no se escapa nadie :)
Zequi V´azquez @RabbitLair Seguridad para todos
Esto es todo, amigos...
¡Gracias!
@RabbitLair
ezequielvazq[at]gmail[dot]com
Zequi V´azquez @RabbitLair Seguridad para todos

Mais conteúdo relacionado

Mais procurados

Sergiu Mesesan & Gonzalo García - Black drone, white drone, grey times [roote...
Sergiu Mesesan & Gonzalo García - Black drone, white drone, grey times [roote...Sergiu Mesesan & Gonzalo García - Black drone, white drone, grey times [roote...
Sergiu Mesesan & Gonzalo García - Black drone, white drone, grey times [roote...RootedCON
 
Beep intrusion-detected
Beep intrusion-detectedBeep intrusion-detected
Beep intrusion-detectedBitup Alicante
 
Seguridad en tu startup
Seguridad en tu startupSeguridad en tu startup
Seguridad en tu startupbetabeers
 
Seguridad en tu startup 31 03-2016
Seguridad en tu startup 31 03-2016Seguridad en tu startup 31 03-2016
Seguridad en tu startup 31 03-2016Jorge González
 
Jesús Alcalde & Daniel Gonzalez- - OSINT: La verdad está ahí fuera [rooted2018]
Jesús Alcalde & Daniel Gonzalez- - OSINT: La verdad está ahí fuera [rooted2018]Jesús Alcalde & Daniel Gonzalez- - OSINT: La verdad está ahí fuera [rooted2018]
Jesús Alcalde & Daniel Gonzalez- - OSINT: La verdad está ahí fuera [rooted2018]RootedCON
 
David Pérez & José Picó - Seguridad en 5G [rooted2019]
David Pérez & José Picó - Seguridad en 5G [rooted2019]David Pérez & José Picó - Seguridad en 5G [rooted2019]
David Pérez & José Picó - Seguridad en 5G [rooted2019]RootedCON
 
Javier Rodríguez & David Sánchez - ¿Otra vez tú, Tovarich? [rooted2018]
Javier Rodríguez & David Sánchez - ¿Otra vez tú, Tovarich? [rooted2018]Javier Rodríguez & David Sánchez - ¿Otra vez tú, Tovarich? [rooted2018]
Javier Rodríguez & David Sánchez - ¿Otra vez tú, Tovarich? [rooted2018]RootedCON
 

Mais procurados (12)

Backdoor: El Bueno, El Feo y el Malo
Backdoor: El Bueno, El Feo y el MaloBackdoor: El Bueno, El Feo y el Malo
Backdoor: El Bueno, El Feo y el Malo
 
Sergiu Mesesan & Gonzalo García - Black drone, white drone, grey times [roote...
Sergiu Mesesan & Gonzalo García - Black drone, white drone, grey times [roote...Sergiu Mesesan & Gonzalo García - Black drone, white drone, grey times [roote...
Sergiu Mesesan & Gonzalo García - Black drone, white drone, grey times [roote...
 
Se siente usted seguro con sus dispositivos móviles
Se siente usted seguro con sus dispositivos móvilesSe siente usted seguro con sus dispositivos móviles
Se siente usted seguro con sus dispositivos móviles
 
Beep intrusion-detected
Beep intrusion-detectedBeep intrusion-detected
Beep intrusion-detected
 
Somos marionetas informáticas v2017
Somos marionetas informáticas v2017Somos marionetas informáticas v2017
Somos marionetas informáticas v2017
 
Ciberguerra
CiberguerraCiberguerra
Ciberguerra
 
Seguridad en tu startup
Seguridad en tu startupSeguridad en tu startup
Seguridad en tu startup
 
Seguridad en tu startup 31 03-2016
Seguridad en tu startup 31 03-2016Seguridad en tu startup 31 03-2016
Seguridad en tu startup 31 03-2016
 
Jesús Alcalde & Daniel Gonzalez- - OSINT: La verdad está ahí fuera [rooted2018]
Jesús Alcalde & Daniel Gonzalez- - OSINT: La verdad está ahí fuera [rooted2018]Jesús Alcalde & Daniel Gonzalez- - OSINT: La verdad está ahí fuera [rooted2018]
Jesús Alcalde & Daniel Gonzalez- - OSINT: La verdad está ahí fuera [rooted2018]
 
Seguridad aplicaciones web
Seguridad aplicaciones webSeguridad aplicaciones web
Seguridad aplicaciones web
 
David Pérez & José Picó - Seguridad en 5G [rooted2019]
David Pérez & José Picó - Seguridad en 5G [rooted2019]David Pérez & José Picó - Seguridad en 5G [rooted2019]
David Pérez & José Picó - Seguridad en 5G [rooted2019]
 
Javier Rodríguez & David Sánchez - ¿Otra vez tú, Tovarich? [rooted2018]
Javier Rodríguez & David Sánchez - ¿Otra vez tú, Tovarich? [rooted2018]Javier Rodríguez & David Sánchez - ¿Otra vez tú, Tovarich? [rooted2018]
Javier Rodríguez & David Sánchez - ¿Otra vez tú, Tovarich? [rooted2018]
 

Destaque

CHARACTERIZATION & DURABILITY PROPERTIES OF ULTRAFINE FLY ASH BASED GEOPOLYME...
CHARACTERIZATION & DURABILITY PROPERTIES OF ULTRAFINE FLY ASH BASED GEOPOLYME...CHARACTERIZATION & DURABILITY PROPERTIES OF ULTRAFINE FLY ASH BASED GEOPOLYME...
CHARACTERIZATION & DURABILITY PROPERTIES OF ULTRAFINE FLY ASH BASED GEOPOLYME...Journal For Research
 
ADVANCED OPTIMIZATION CIRCUIT FOR WIRELESS POWER TRANSFER
ADVANCED OPTIMIZATION CIRCUIT FOR WIRELESS POWER TRANSFERADVANCED OPTIMIZATION CIRCUIT FOR WIRELESS POWER TRANSFER
ADVANCED OPTIMIZATION CIRCUIT FOR WIRELESS POWER TRANSFERJournal For Research
 
Colectivo directivos
Colectivo directivosColectivo directivos
Colectivo directivosluis1603
 
CLOUD ANALYTICS: AN INSIGHT ON DATA AND STORAGE SERVICES IN MICROSOFT AZURE
CLOUD ANALYTICS: AN INSIGHT ON DATA AND STORAGE SERVICES IN MICROSOFT AZURECLOUD ANALYTICS: AN INSIGHT ON DATA AND STORAGE SERVICES IN MICROSOFT AZURE
CLOUD ANALYTICS: AN INSIGHT ON DATA AND STORAGE SERVICES IN MICROSOFT AZUREJournal For Research
 
Americas Civil War
Americas Civil WarAmericas Civil War
Americas Civil Warguest69c683
 
Post reconstruction
Post reconstructionPost reconstruction
Post reconstructionbecca2698
 
US Expansion
US ExpansionUS Expansion
US Expansiondgonzales
 
The civil war topic power point
The civil war topic power pointThe civil war topic power point
The civil war topic power pointsdembowski
 
Romanització mapes
Romanització mapesRomanització mapes
Romanització mapesAlbert Mc
 
AMBIENT AIR POLLUTION MODELLING IN PUDUCHERRY, INDIA
AMBIENT AIR POLLUTION MODELLING IN PUDUCHERRY, INDIAAMBIENT AIR POLLUTION MODELLING IN PUDUCHERRY, INDIA
AMBIENT AIR POLLUTION MODELLING IN PUDUCHERRY, INDIAJournal For Research
 
Enlightened Absolutism and 7 years War
Enlightened Absolutism and 7 years WarEnlightened Absolutism and 7 years War
Enlightened Absolutism and 7 years WarVane Rivera
 
AN ACTIVE PFC WITH FLYBACK DESIGN FOR INTELLIGENCE IN STREET LIGHT APPLICATION
AN ACTIVE PFC WITH FLYBACK DESIGN FOR INTELLIGENCE IN STREET LIGHT APPLICATIONAN ACTIVE PFC WITH FLYBACK DESIGN FOR INTELLIGENCE IN STREET LIGHT APPLICATION
AN ACTIVE PFC WITH FLYBACK DESIGN FOR INTELLIGENCE IN STREET LIGHT APPLICATIONJournal For Research
 
ENERGY EFFICIENT VARIABLE SPEED HIGH POWER FACTOR THREE PHASE INDUCTION MOTOR...
ENERGY EFFICIENT VARIABLE SPEED HIGH POWER FACTOR THREE PHASE INDUCTION MOTOR...ENERGY EFFICIENT VARIABLE SPEED HIGH POWER FACTOR THREE PHASE INDUCTION MOTOR...
ENERGY EFFICIENT VARIABLE SPEED HIGH POWER FACTOR THREE PHASE INDUCTION MOTOR...Journal For Research
 
Identicide: The Problem with Post-War Reconstruction
Identicide: The Problem with Post-War ReconstructionIdenticide: The Problem with Post-War Reconstruction
Identicide: The Problem with Post-War ReconstructionSarah Meharg
 
Beyond justice: Reconciliation and social reconstruction in post-conflict soc...
Beyond justice: Reconciliation and social reconstruction in post-conflict soc...Beyond justice: Reconciliation and social reconstruction in post-conflict soc...
Beyond justice: Reconciliation and social reconstruction in post-conflict soc...African Affairs
 
Perbup No. 15 tahun 2015 ttg pengelolaan keu desa
Perbup No. 15 tahun 2015 ttg pengelolaan keu desaPerbup No. 15 tahun 2015 ttg pengelolaan keu desa
Perbup No. 15 tahun 2015 ttg pengelolaan keu desaKang Margino
 
Name that Enlightenment Thinker!
Name that Enlightenment Thinker!Name that Enlightenment Thinker!
Name that Enlightenment Thinker!Edgar Huff
 
The enlightment philosophy
The enlightment philosophyThe enlightment philosophy
The enlightment philosophyanwa0848
 

Destaque (20)

Derecho corporativo
Derecho corporativoDerecho corporativo
Derecho corporativo
 
CHARACTERIZATION & DURABILITY PROPERTIES OF ULTRAFINE FLY ASH BASED GEOPOLYME...
CHARACTERIZATION & DURABILITY PROPERTIES OF ULTRAFINE FLY ASH BASED GEOPOLYME...CHARACTERIZATION & DURABILITY PROPERTIES OF ULTRAFINE FLY ASH BASED GEOPOLYME...
CHARACTERIZATION & DURABILITY PROPERTIES OF ULTRAFINE FLY ASH BASED GEOPOLYME...
 
ADVANCED OPTIMIZATION CIRCUIT FOR WIRELESS POWER TRANSFER
ADVANCED OPTIMIZATION CIRCUIT FOR WIRELESS POWER TRANSFERADVANCED OPTIMIZATION CIRCUIT FOR WIRELESS POWER TRANSFER
ADVANCED OPTIMIZATION CIRCUIT FOR WIRELESS POWER TRANSFER
 
Colectivo directivos
Colectivo directivosColectivo directivos
Colectivo directivos
 
CLOUD ANALYTICS: AN INSIGHT ON DATA AND STORAGE SERVICES IN MICROSOFT AZURE
CLOUD ANALYTICS: AN INSIGHT ON DATA AND STORAGE SERVICES IN MICROSOFT AZURECLOUD ANALYTICS: AN INSIGHT ON DATA AND STORAGE SERVICES IN MICROSOFT AZURE
CLOUD ANALYTICS: AN INSIGHT ON DATA AND STORAGE SERVICES IN MICROSOFT AZURE
 
Americas Civil War
Americas Civil WarAmericas Civil War
Americas Civil War
 
Post reconstruction
Post reconstructionPost reconstruction
Post reconstruction
 
US Expansion
US ExpansionUS Expansion
US Expansion
 
Godrej The Suites
Godrej The SuitesGodrej The Suites
Godrej The Suites
 
The civil war topic power point
The civil war topic power pointThe civil war topic power point
The civil war topic power point
 
Romanització mapes
Romanització mapesRomanització mapes
Romanització mapes
 
AMBIENT AIR POLLUTION MODELLING IN PUDUCHERRY, INDIA
AMBIENT AIR POLLUTION MODELLING IN PUDUCHERRY, INDIAAMBIENT AIR POLLUTION MODELLING IN PUDUCHERRY, INDIA
AMBIENT AIR POLLUTION MODELLING IN PUDUCHERRY, INDIA
 
Enlightened Absolutism and 7 years War
Enlightened Absolutism and 7 years WarEnlightened Absolutism and 7 years War
Enlightened Absolutism and 7 years War
 
AN ACTIVE PFC WITH FLYBACK DESIGN FOR INTELLIGENCE IN STREET LIGHT APPLICATION
AN ACTIVE PFC WITH FLYBACK DESIGN FOR INTELLIGENCE IN STREET LIGHT APPLICATIONAN ACTIVE PFC WITH FLYBACK DESIGN FOR INTELLIGENCE IN STREET LIGHT APPLICATION
AN ACTIVE PFC WITH FLYBACK DESIGN FOR INTELLIGENCE IN STREET LIGHT APPLICATION
 
ENERGY EFFICIENT VARIABLE SPEED HIGH POWER FACTOR THREE PHASE INDUCTION MOTOR...
ENERGY EFFICIENT VARIABLE SPEED HIGH POWER FACTOR THREE PHASE INDUCTION MOTOR...ENERGY EFFICIENT VARIABLE SPEED HIGH POWER FACTOR THREE PHASE INDUCTION MOTOR...
ENERGY EFFICIENT VARIABLE SPEED HIGH POWER FACTOR THREE PHASE INDUCTION MOTOR...
 
Identicide: The Problem with Post-War Reconstruction
Identicide: The Problem with Post-War ReconstructionIdenticide: The Problem with Post-War Reconstruction
Identicide: The Problem with Post-War Reconstruction
 
Beyond justice: Reconciliation and social reconstruction in post-conflict soc...
Beyond justice: Reconciliation and social reconstruction in post-conflict soc...Beyond justice: Reconciliation and social reconstruction in post-conflict soc...
Beyond justice: Reconciliation and social reconstruction in post-conflict soc...
 
Perbup No. 15 tahun 2015 ttg pengelolaan keu desa
Perbup No. 15 tahun 2015 ttg pengelolaan keu desaPerbup No. 15 tahun 2015 ttg pengelolaan keu desa
Perbup No. 15 tahun 2015 ttg pengelolaan keu desa
 
Name that Enlightenment Thinker!
Name that Enlightenment Thinker!Name that Enlightenment Thinker!
Name that Enlightenment Thinker!
 
The enlightment philosophy
The enlightment philosophyThe enlightment philosophy
The enlightment philosophy
 

Semelhante a Seguridad para todos

Eres más hackeable de lo que piensas
Eres más hackeable de lo que piensasEres más hackeable de lo que piensas
Eres más hackeable de lo que piensasRoberto Garcia Amoriz
 
Eres más hackeable de lo que crees
Eres más hackeable de lo que creesEres más hackeable de lo que crees
Eres más hackeable de lo que creesRober Garamo
 
Seguridad Digital
Seguridad DigitalSeguridad Digital
Seguridad DigitalSocialTIC
 
Opsec para analistas de seguridad
Opsec para analistas de seguridadOpsec para analistas de seguridad
Opsec para analistas de seguridadtheDataCult
 
All your appliances are belong to us
All your appliances are belong to usAll your appliances are belong to us
All your appliances are belong to usnavajanegra
 
All your appliances are belong to us
All your appliances are belong to usAll your appliances are belong to us
All your appliances are belong to usz0mbiehunt3r
 
Por qué mi banco me envía un SMS para confirmar mis operaciones y otras dific...
Por qué mi banco me envía un SMS para confirmar mis operaciones y otras dific...Por qué mi banco me envía un SMS para confirmar mis operaciones y otras dific...
Por qué mi banco me envía un SMS para confirmar mis operaciones y otras dific...Fernando Tricas García
 
Codemotion 2020 - Big Data en Ciberseguridad: mejor morir de pie que vivir ar...
Codemotion 2020 - Big Data en Ciberseguridad: mejor morir de pie que vivir ar...Codemotion 2020 - Big Data en Ciberseguridad: mejor morir de pie que vivir ar...
Codemotion 2020 - Big Data en Ciberseguridad: mejor morir de pie que vivir ar...Francisco Javier Barrena
 
Seguridad de la Información para Periodistas.
Seguridad de la Información para Periodistas.Seguridad de la Información para Periodistas.
Seguridad de la Información para Periodistas.Gustavo Ibañez
 
Técnicas de seguridad (María)
Técnicas de seguridad (María)Técnicas de seguridad (María)
Técnicas de seguridad (María)monicanaranjo
 
Seguridad y proteccion de sistemas operativos
Seguridad y proteccion de sistemas operativosSeguridad y proteccion de sistemas operativos
Seguridad y proteccion de sistemas operativosssuser3428712
 
Quasi - Seguridad Y Enriptacion
Quasi - Seguridad Y EnriptacionQuasi - Seguridad Y Enriptacion
Quasi - Seguridad Y Enriptaciondegarden
 
seguridad_informatica
seguridad_informaticaseguridad_informatica
seguridad_informaticaEmanuelcru
 

Semelhante a Seguridad para todos (20)

Eres más hackeable de lo que piensas
Eres más hackeable de lo que piensasEres más hackeable de lo que piensas
Eres más hackeable de lo que piensas
 
Eres más hackeable de lo que crees
Eres más hackeable de lo que creesEres más hackeable de lo que crees
Eres más hackeable de lo que crees
 
Seguridad Digital
Seguridad DigitalSeguridad Digital
Seguridad Digital
 
Opsec para analistas de seguridad
Opsec para analistas de seguridadOpsec para analistas de seguridad
Opsec para analistas de seguridad
 
Power internet seguro
Power internet seguroPower internet seguro
Power internet seguro
 
Seguridad en Internet
Seguridad en InternetSeguridad en Internet
Seguridad en Internet
 
Internet seguro
Internet seguroInternet seguro
Internet seguro
 
All your appliances are belong to us
All your appliances are belong to usAll your appliances are belong to us
All your appliances are belong to us
 
All your appliances are belong to us
All your appliances are belong to usAll your appliances are belong to us
All your appliances are belong to us
 
Por qué mi banco me envía un SMS para confirmar mis operaciones y otras dific...
Por qué mi banco me envía un SMS para confirmar mis operaciones y otras dific...Por qué mi banco me envía un SMS para confirmar mis operaciones y otras dific...
Por qué mi banco me envía un SMS para confirmar mis operaciones y otras dific...
 
Seguridad informática
Seguridad informáticaSeguridad informática
Seguridad informática
 
Entendiendo al enemigo
Entendiendo al enemigoEntendiendo al enemigo
Entendiendo al enemigo
 
Codemotion 2020 - Big Data en Ciberseguridad: mejor morir de pie que vivir ar...
Codemotion 2020 - Big Data en Ciberseguridad: mejor morir de pie que vivir ar...Codemotion 2020 - Big Data en Ciberseguridad: mejor morir de pie que vivir ar...
Codemotion 2020 - Big Data en Ciberseguridad: mejor morir de pie que vivir ar...
 
Seguridad informática
Seguridad informáticaSeguridad informática
Seguridad informática
 
Seguridad de la Información para Periodistas.
Seguridad de la Información para Periodistas.Seguridad de la Información para Periodistas.
Seguridad de la Información para Periodistas.
 
Seguridad sistemasinformacion
Seguridad sistemasinformacionSeguridad sistemasinformacion
Seguridad sistemasinformacion
 
Técnicas de seguridad (María)
Técnicas de seguridad (María)Técnicas de seguridad (María)
Técnicas de seguridad (María)
 
Seguridad y proteccion de sistemas operativos
Seguridad y proteccion de sistemas operativosSeguridad y proteccion de sistemas operativos
Seguridad y proteccion de sistemas operativos
 
Quasi - Seguridad Y Enriptacion
Quasi - Seguridad Y EnriptacionQuasi - Seguridad Y Enriptacion
Quasi - Seguridad Y Enriptacion
 
seguridad_informatica
seguridad_informaticaseguridad_informatica
seguridad_informatica
 

Mais de zekivazquez

Drupal Dev Days 2018 - Autopsy of Vulnerabilities
Drupal Dev Days 2018 - Autopsy of VulnerabilitiesDrupal Dev Days 2018 - Autopsy of Vulnerabilities
Drupal Dev Days 2018 - Autopsy of Vulnerabilitieszekivazquez
 
DrupalCamp Spain 2018: CSI, autopsia de vulnerabilidades
DrupalCamp Spain 2018: CSI, autopsia de vulnerabilidadesDrupalCamp Spain 2018: CSI, autopsia de vulnerabilidades
DrupalCamp Spain 2018: CSI, autopsia de vulnerabilidadeszekivazquez
 
Hacking a sistemas CMS
Hacking a sistemas CMSHacking a sistemas CMS
Hacking a sistemas CMSzekivazquez
 
Security for Human Beings
Security for Human BeingsSecurity for Human Beings
Security for Human Beingszekivazquez
 
Information is Power
Information is PowerInformation is Power
Information is Powerzekivazquez
 
Hackea tu propia Harley
Hackea tu propia HarleyHackea tu propia Harley
Hackea tu propia Harleyzekivazquez
 
DrupalCon Barcelona 2015 - Drupal Extreme Scaling
DrupalCon Barcelona 2015 - Drupal Extreme ScalingDrupalCon Barcelona 2015 - Drupal Extreme Scaling
DrupalCon Barcelona 2015 - Drupal Extreme Scalingzekivazquez
 
Hack & Beers - Seguridad en Drupal
Hack & Beers - Seguridad en DrupalHack & Beers - Seguridad en Drupal
Hack & Beers - Seguridad en Drupalzekivazquez
 
Hacking & Hardening Drupal
Hacking & Hardening DrupalHacking & Hardening Drupal
Hacking & Hardening Drupalzekivazquez
 
Drupal Extreme Scaling
Drupal Extreme ScalingDrupal Extreme Scaling
Drupal Extreme Scalingzekivazquez
 
Hacking Drupal - Anatomía de una auditoría de seguridad
Hacking Drupal - Anatomía de una auditoría de seguridadHacking Drupal - Anatomía de una auditoría de seguridad
Hacking Drupal - Anatomía de una auditoría de seguridadzekivazquez
 
Taller Drupal - Jornadas Software Libre UCA
Taller Drupal - Jornadas Software Libre UCATaller Drupal - Jornadas Software Libre UCA
Taller Drupal - Jornadas Software Libre UCAzekivazquez
 
Desarrollo Seguro en Drupal - DrupalCamp Spain 2013
Desarrollo Seguro en Drupal - DrupalCamp Spain 2013Desarrollo Seguro en Drupal - DrupalCamp Spain 2013
Desarrollo Seguro en Drupal - DrupalCamp Spain 2013zekivazquez
 
Betabeers Sevilla - Hacking web con OWASP
Betabeers Sevilla - Hacking web con OWASPBetabeers Sevilla - Hacking web con OWASP
Betabeers Sevilla - Hacking web con OWASPzekivazquez
 
Hacking web con OWASP
Hacking web con OWASPHacking web con OWASP
Hacking web con OWASPzekivazquez
 

Mais de zekivazquez (15)

Drupal Dev Days 2018 - Autopsy of Vulnerabilities
Drupal Dev Days 2018 - Autopsy of VulnerabilitiesDrupal Dev Days 2018 - Autopsy of Vulnerabilities
Drupal Dev Days 2018 - Autopsy of Vulnerabilities
 
DrupalCamp Spain 2018: CSI, autopsia de vulnerabilidades
DrupalCamp Spain 2018: CSI, autopsia de vulnerabilidadesDrupalCamp Spain 2018: CSI, autopsia de vulnerabilidades
DrupalCamp Spain 2018: CSI, autopsia de vulnerabilidades
 
Hacking a sistemas CMS
Hacking a sistemas CMSHacking a sistemas CMS
Hacking a sistemas CMS
 
Security for Human Beings
Security for Human BeingsSecurity for Human Beings
Security for Human Beings
 
Information is Power
Information is PowerInformation is Power
Information is Power
 
Hackea tu propia Harley
Hackea tu propia HarleyHackea tu propia Harley
Hackea tu propia Harley
 
DrupalCon Barcelona 2015 - Drupal Extreme Scaling
DrupalCon Barcelona 2015 - Drupal Extreme ScalingDrupalCon Barcelona 2015 - Drupal Extreme Scaling
DrupalCon Barcelona 2015 - Drupal Extreme Scaling
 
Hack & Beers - Seguridad en Drupal
Hack & Beers - Seguridad en DrupalHack & Beers - Seguridad en Drupal
Hack & Beers - Seguridad en Drupal
 
Hacking & Hardening Drupal
Hacking & Hardening DrupalHacking & Hardening Drupal
Hacking & Hardening Drupal
 
Drupal Extreme Scaling
Drupal Extreme ScalingDrupal Extreme Scaling
Drupal Extreme Scaling
 
Hacking Drupal - Anatomía de una auditoría de seguridad
Hacking Drupal - Anatomía de una auditoría de seguridadHacking Drupal - Anatomía de una auditoría de seguridad
Hacking Drupal - Anatomía de una auditoría de seguridad
 
Taller Drupal - Jornadas Software Libre UCA
Taller Drupal - Jornadas Software Libre UCATaller Drupal - Jornadas Software Libre UCA
Taller Drupal - Jornadas Software Libre UCA
 
Desarrollo Seguro en Drupal - DrupalCamp Spain 2013
Desarrollo Seguro en Drupal - DrupalCamp Spain 2013Desarrollo Seguro en Drupal - DrupalCamp Spain 2013
Desarrollo Seguro en Drupal - DrupalCamp Spain 2013
 
Betabeers Sevilla - Hacking web con OWASP
Betabeers Sevilla - Hacking web con OWASPBetabeers Sevilla - Hacking web con OWASP
Betabeers Sevilla - Hacking web con OWASP
 
Hacking web con OWASP
Hacking web con OWASPHacking web con OWASP
Hacking web con OWASP
 

Seguridad para todos

  • 1.
  • 2. Sobre mi ¿Qui´en soy? Ezequiel ”Zequi”V´azquez Desarrollo backend Sysadmin & DevOps Hacking & Seguridad Ponente en CONs desde 2013 Zequi V´azquez @RabbitLair Seguridad para todos
  • 4. Playas de C´adiz Zequi V´azquez @RabbitLair Seguridad para todos
  • 5. Kero Zequi V´azquez @RabbitLair Seguridad para todos
  • 6. Randy Rhoads 5 Zequi V´azquez @RabbitLair Seguridad para todos
  • 7. Harley Davidson Iron 883 Zequi V´azquez @RabbitLair Seguridad para todos
  • 8. Contents 1 Historias corrientes 2 La vida de un proyecto 3 En resumen Zequi V´azquez @RabbitLair Seguridad para todos
  • 9. StuxNet C´omo detener el programa nuclear iran´ı Junio de 2010 Empresa de seguridad bielorrusa VirusBlokAda Gusano que reprograma sistemas SCADA Cuatro vulnerabilidades cr´ıticas de Windows XP Zequi V´azquez @RabbitLair Seguridad para todos
  • 10. Sony Pictures Entertainment ¿Recordais la pel´ıcula “La Entrevista”? 24 de noviembre de 2014 Guardians of Peace Se extrajeron m´as de 100 TB de informaci´on confidencial Gusano que explotaba vulnerabilidad en SMB Zequi V´azquez @RabbitLair Seguridad para todos
  • 11. El Corte Ingl´es Esto no sale en las noticias 3 de febrero de 2016 Grupo hacktivista “La 9 de Anon” Se filtran las cuentas completas de 2011 a 2016 ¿El fallo? Una inyecci´on SQL Explicaci´on completa http://goo.gl/2iVd3F Zequi V´azquez @RabbitLair Seguridad para todos
  • 12. Filipinas Base de datos de Comisi´on de Elecciones 27 de marzo de 2016 Anonymous & LulzSec Datos de 55 millones de votantes (¡huellas dactilares!) No se conocen las vulnerabilidades explotadas Zequi V´azquez @RabbitLair Seguridad para todos
  • 13. Panama Papers Paraisos fiscales en el punto de mira 3 de abril de 2016 Atacante an´onimo, colabora con periodistas de investigaci´on Informaci´on confidencial de m´as de 40 a˜nos (2.6 TB) Drupal 7 y Wordpress vulnerable (Revolution slider) Zequi V´azquez @RabbitLair Seguridad para todos
  • 14. Turqu´ıa Datos personales de votantes ¿Eso se come? 4 de abril de 2016 Atacante desconocido (¿norteamericano?) Datos personales de 49,611,709 votantes (6.9 GB) Mala encriptaci´on, contrase˜na hardcodeada en c´odigo Zequi V´azquez @RabbitLair Seguridad para todos
  • 15. IPS Community Suite ¿Por qu´e conformarse con una web? 19 de abril de 2016 SurfWatch descubre plan para infectar m´ultiples webs Thanatos/Alphabot, troyano para zombificar pcs (botnet) Ataque a infraestructura - NHL, Warner, Bethesda, LiveNation Zequi V´azquez @RabbitLair Seguridad para todos
  • 17. Pero no est´a todo perdido Zequi V´azquez @RabbitLair Seguridad para todos
  • 18. Fases de un proyecto ¿Qu´e es un proyecto? Es mucho m´as que an´alisis, programaci´on y producci´on Desde la primera idea del cliente hasta que se apaga el servidor Se trata de crear (y evolucionar) un producto Seguridad debe estar presente en todas las fases Zequi V´azquez @RabbitLair Seguridad para todos
  • 19. Negociaci´on y oferta Desde el minuto cero La seguridad debe estar reflejada en los requisitos ¿Se necesita cumplir normativas espec´ıficas? Compromiso entre presupuesto y securizaci´on Zequi V´azquez @RabbitLair Seguridad para todos
  • 20. An´alisis Dibujando los planos El mejor defensor es alguien que sabe atacar Previsi´on del alcance de los fallos de seguridad La paranoia es una virtud M´ınimo privilegio, granularidad de permisos . . . Zequi V´azquez @RabbitLair Seguridad para todos
  • 21. Durante el desarrollo Asumamos la realidad El producto que vendemos es el software Los “malos” no crean los errores, s´olo los aprovechan Responsables ´ultimos de las vulnerabilidades del c´odigo Zequi V´azquez @RabbitLair Seguridad para todos
  • 22. Durante el desarrollo ¿Qu´e es lo que ocurre? Desconocimiento de mejores pr´acticas en desarrollo seguro Elecci´on de herramientas no adecuadas, o no mantenidas Programadores somos humanos, los humanos somos vagos Zequi V´azquez @RabbitLair Seguridad para todos
  • 23. Durante el desarrollo ¿Y qu´e hacemos? Programaci´on defensiva, mejorar el control de errores Adquirir un nivel b´asico de formaci´on en seguridad Intentar pensar como lo har´ıa un atacante Zequi V´azquez @RabbitLair Seguridad para todos
  • 24. Durante el desarrollo No s´olo hay que cuidar el c´odigo Acceso a entornos de preproducci´on ¿Est´a el c´odigo realmente protegido de ojos indiscretos? Ojo con las preguntas en Stack Overflow y similares La seguridad en la oficina y los equipos Zequi V´azquez @RabbitLair Seguridad para todos
  • 25. Durante el desarrollo El responsable de seguridad Seg´un el tama˜no del equipo: departamento o persona Al menos, una persona debe velar por este aspecto Zequi V´azquez @RabbitLair Seguridad para todos
  • 26. La infraestructura Construir la casa por el tejado El proyecto no s´olo es c´odigo, abarca varias capas Tolerancia a fallos y alta disponibilidad Evitar denegaci´on de servicio Versionado de configuraci´on Zequi V´azquez @RabbitLair Seguridad para todos
  • 27. Las pruebas Antes de pasar a producci´on Auditor´ıa de seguridad completa a c´odigo e infraestructura Idealmente, pruebas de seguridad a la par que funcionales Buena comunicaci´on entre los miembros del equipo Zequi V´azquez @RabbitLair Seguridad para todos
  • 28. En producci´on La informaci´on es poder ¡Monitorizar todas las cosas! Inventario de m´aquinas, servicios, componentes . . . Listas de distribuci´on, actualizaciones y noticias Zequi V´azquez @RabbitLair Seguridad para todos
  • 29. En producci´on Recordemos el eslab´on m´as d´ebil Concienciar al cliente sobre la formaci´on de usuarios El factor humano suele ser siempre el punto d´ebil Una buena herramienta en malas manos: idea horrible Zequi V´azquez @RabbitLair Seguridad para todos
  • 30. En producci´on Shit happens Plan de recuperaci´on en caso de emergencia Configurar, revisar y comprobar las copias de seguridad Auditor´ıa forense: Saber qu´e ha pasado Zequi V´azquez @RabbitLair Seguridad para todos
  • 31. Otros puntos importantes A´un hay tinta en el tintero Mantenimiento: Malabares, parches y otras drogas Ampliaciones del proyecto y nueva funcionalidad La deuda t´ecnica: el teorema McFly El cierre de proyecto: informe post-mortem Zequi V´azquez @RabbitLair Seguridad para todos
  • 32. En resumen. . . Inversi´on, no gasto Implicar a todos los actores Seguridad es un proceso ¡Formaci´on! Zequi V´azquez @RabbitLair Seguridad para todos
  • 33. Seguridad ante todo, pero . . . Zequi V´azquez @RabbitLair Seguridad para todos
  • 34. . . . ¡ojo con la interfaz silla-teclado! Zequi V´azquez @RabbitLair Seguridad para todos
  • 35. Aqu´ı no se escapa nadie :) Zequi V´azquez @RabbitLair Seguridad para todos
  • 36. Esto es todo, amigos... ¡Gracias! @RabbitLair ezequielvazq[at]gmail[dot]com Zequi V´azquez @RabbitLair Seguridad para todos