domingo, 30 de abril de 2017

Mi experiencia en el OWASP LATAM TOUR Chapter Bolivia


En lo personal, fue bastante especial volver a mi ciudad de origen después de casi un 1 año fuera; Por tanto me tomé este viaje con bastante ilusión y entusiasmo.

El panel de ponentes y expositores que se conformó finalmente, fue de primera línea, contando con profesionales y expertos de Perú, Argentina y Chile. El resto, nos dimos cita en Santa Cruz desde distintas ciudades del país.

El punto de encuentro fue en la Universidad Privada Domingo Savio, un auditorio de buen tamaño y que ofrecía unas buenas condiciones para este tipo de eventos. Los ponentes incluso contamos con una pequeña sala de estar en donde aparte de tomar un descanso y servirnos un café. Podíamos “hacer migas” y compartir criterios entre los distintos invitados. Fue muy agradable la verdad.


La primera charla que se dio fue la de Nolberto Zabala quien nos habló de “Seguridad en equipos Mikrotik”. En principio, Nolberto no tenía programada su charla hasta el siguiente día (sábado), pero por alguna razón que desconozco, Saúl Mamani en ese momento no había hecho acto de presencia en el auditorio.
La charla de Nolberto fue bastante fugaz, en ella básicamente nos daba un pantallazo sobre las bondades de los equipos de esta marca y como sacarle todo el provecho del que disponen. Ya luego hablando con Nolberto en los descansos, me comentaba que él llevaba años trabajando con estos equipos y siempre le habían parecido flexibles.


El siguiente ponente que entró en escena fue Danilo Anatoli Mercado quien nos presentó su particular “Framework Galina”.


Luego llegó la hora de William Duabyakosky (@will_dex) quién en su charla “Seguridad en Aplicaciones Móviles con OWASP”, hizo un repaso del conocido OWASP Top 10, incluso haciendo mención a la reciente actualización del mismo (Release Candidate), con sus nuevos puntos: A7 - Insufficient Attack Protection y A10 - Underprotected APIs. En particular me sorprendió y a la vez me agrado ver a William empleando la distro Parrot Security OS.


Y antes de hacer la pausa para la comida, fue el turno de Carlos Vidaurre (@m13chy), que con su charla nos habló de “Blue Attacks”, es decir, la parte defensiva de la seguridad y para algunos incluso la menos “fácil”.


A la vuelta del almuerzo, el encargado de abrir las charlas fue el amigo francés Herman Brule, quien nos comentó sobre ataques de “DDOS y Bots a larga escala”. Una dura misión la de Herman, puesto que siempre después de comer nos ponemos un poco espesos, más su falta de fluidez en español, en lo particular, se me hizo un poco complicado seguirle el hilo.


Leonardo Quenta (@undertrigun) dio el relevo al anterior ponente, su charla titulada “Ransomware en las alturas - enjaulando a linux” fue bastante interesante. En ella nos mostró como ejemplo, una demo en la cual pudo cifrar el contenido de una directorio concreto y posteriormente elaborar la llave necesaria para recuperar el acceso a la información. Esto fue realizado a un Ubuntu mismamente.


Una agradable persona que tuve la oportunidad de conocer en Santa Cruz fue Jaime Mendoza, él nos habló de "Internet of Things". Lamentablemente Jaime no nos pudo acompañar más que el primer día debido a unas complicaciones familiares. Desde aquí mucho animo camarada!


De forma enorme se cerro el primer día. El encargado de clausurar la primera jornada fue un invitado extranjero. Se trata de Ricardo Supo (@ricardosupo) quien nos tenía preparada una emocionante historia anécdotica con su charla que tituló “Érase una vez cuando hackearon un NIC”. El relato fue bastante ameno, la verdad que las tablas que lleva Ricardo consigo son bastante notoria. Un gran profesional desde luego.
En los entretiempos de la jornada he ido hablando un poco más con Ricardo y hemos llegado a la conclusión que compartimos afición por la lucha contra el fraude y el phishing, lo cual hizo agradable compartir criterios.


La segunda y última jornada fue el sábado y yo tenía la importante misión de abrirla.
En lo personal, esto me hacía bastante ilusión y me encontraba bastante motivado para dar mi charla. La titulé “0037: Con Licencia para F*ckear!” y de lo que se trató fue principalmente de hacer un repaso por algunas de la entidades financieras a las que tuve la oportunidad de evaluar y hacer ethical hacking. Comenté inicialmente que mi charla no iba a ser demasiado técnica y es que mi principal objetivo era concienciar lo que a mi criterio es prioritario que se cambie en la mentalidad de algunas instituciones y sus miembros. Ya que en muchas ocasiones este tipo de evaluaciones de seguridad se hacen únicamente por alcanzar el cumplimiento regulatorio. Intenté por todos los medios no irme de tiempo con mi relato y lo que tenía preparado, pero al final tuve que pedir disculpas a mi sucesor por robarle algunos minutos.
En una próxima entrada subiré mi presentación para que puedan darle un vistazo.


Jorge Santillán y su equipo de Sucre, fueron mis sucesores y lamentablemente me descuidé del tiempo, me metí para los “camerinos” y no salí hasta prácticamente el final de la intervención de estos muchachos. Mis disculpas públicas desde aquí a Jorge y sus compañeros por mi despiste. Su charla se llamó "Kit de robótica económico".


Lo que vendría luego ya sería una notable subida de nivel e intensidad en las charlas, el culpable inicial de esto fue Israel Araoz (@yaritu_), con su cátedra “El Salto del León”. Un buen baño sobre desarrollo de exploits y su aplicación real. Isra repasó desde la base metodológica hasta llegar a los puntos necesarios para conformar un exploit.
Después del primer intento y de sufrir el “inregateable” efecto demo, Isra finalmente pudo poner en funcionamiento su exploit y dejar maravillado a todo el auditorio. Una gran charla desde luego.

Todo estaba previsto para que sea Richard Villca quien salte en escena y se continúe de hecho con el tema de los exploits, pero justo en ese momento Richard tuvo algunos problemas para sacar su pantalla por el proyector y después de varios intentos, en los cual yo también me implique. Se tuvo que optar por aplazar temporalmente la participación de Richard y pedir al siguiente ponente que asuma el espacio.


Pablo Videla (@pablovidelay) fue en ese sentido nuestro salvador, rápidamente se preparó y subió a escena. Su charla se tituló “Ingeniería (Anti) Social”, en ella nos mostró algunas evaluaciones de Ingeniería Social que había realizado en su trabajo a través de ataques de phishing y la efectividad de estos. Posteriormente nos fue redactando como dar valor a estos ataques y fortalecerlos para que tenga mayor impacto. Sin duda fueron impresionantes sus tips. Un experto Pablo y gran persona en el cara a cara. Tuvimos una buena charla después.


Lo que vino inmediatamente después fue un poco caótico, o al menos no me esperaba que fuera así. Apareció en escena Saúl Mamani (@kanito777), quien en realidad era el encargado de abrir el primer día, pero que no se le vio hasta este momento. Bueno en su charla nos habló de "Seguridad Perimetral de Aplicaciones".
En algún momento nos llamaron a los ponentes para entrar a la sala de estar que teníamos habilitada, allí dentro, los chicos de Dreamlab Chile (Gabriel y Boris) nos querían regalar a los ponentes un par de libros de 0xWORD. Lo hicieron a través de sorteo, en cual no tuve fortuna, a mi pesar.


Después de Saúl y una vez superado los inconvenientes de Richard Villca (@SixP4ck3r), que por cierto, lo hizo gracias a la pronta actuación de Sergio Guillen (@donkeysharp) quien le presto su laptop para que Richard pueda sacar adelante el material preparado.
Como indicaba anteriormente, la charla fue de "Desarrollo de Exploits" y en ella Richard nos mostró su capacidad y cualidades por este tipo habilidades. Un crack el tío.


El plato fuerte del evento prácticamente llegó de la mano de Gabriel Bergel (@gbergel) y Boris Murillo (@borismurillo). La charla "MAFIA Inc. How bad guys own our money ...and data", que yo lo definí en su momento “a lo pimpinela” fue una auténtica pasada. En ella nos hablaron del crimen organizado, el tema de los pagos con bitcoins para temas ilícitos, la evolución del fraude y las estafas por ATM y POS.
El background de estos señores es verdaderamente amplio. Boris es todo un orgullo nacional, que triunfa en el vecino país de Chile en una firma de renombre como es Dreamlab Technologies AG. Y Gabriel no necesita ningún tipo de presentación a esta altura, también miembro de Dreamlab Technologies AG y además Embajador en Chile de ElevenPaths.


Y para cerrar este magnífico evento llegó el turno de un tan gran profesional, como persona, estoy hablando de nuestro colega argentino Diego Bruno (@BlackMantisSeg), quien nos ofreció con su charla “DevOps - Del Salar de Uyuni a Skynet” su visión particular por integrar procesos de análisis de vulnerabilidades automatizadas en etapas de desarrollo, con el fin de poder corregir falencias de manera temprana y oportuna. La verdad que muy bueno su “speech”, nos traslado la actualidad de algunas empresas que están optando y apostando por lo conocido como infraestructura ágil (o como nos indicó Diego que dicen los americano “Agile Infrastructure”, XD).
Así mismo Diego nos mostró a modo de demo, un escaneo automatizado de vulnerabilidades realizado con OWASP ZAP a través de un Jenkins Server. Una verdadera pasada esta capacidad de mejora compartida para los procesos de desarrollo. Si amigos, desarrollo y seguridad no tienen por que ser mundos distintos. Así lo evidenció este maestro!

Finalmente y ya esto de modo privado, cerramos la noche compartiendo algunas cervezas y comiendo un “churrasco” en casa del anfitrión y también organizador del evento Elvin Mollinedo (@ElvinMollinedo). Muchas gracias por ello! El próximo año, una cita obligatoria.


Autor: UnD3sc0n0c1d0
Playlist: Gorephilia - Embodiment of Death (https://youtu.be/D4rf_0BH85s)


viernes, 21 de abril de 2017

Seguridad preventiva vs Seguridad reactiva

Bueno y esto que parecería un gran debate, para mí no lo es. La seguridad debe ir siempre a cubrir la prevención del potencial ataque. Por ello es que debemos ser creativos y sobre todo saber atender a las alertas previas y no hacer caso omiso a las notificaciones. Y es que si empieza a chispear y a nublarse el cielo, es muy probable que llueva. Mejor llevar consigo el paraguas ¿no?

El caso de hoy es sobre el ataque de tipo “defacement” que sufrió el portal web del Club Deportivo Jorge Wilstermann (@wilster_oficial) y su desacertada actuación por controlarlo.

Bien, primero será retomar los hitos principales.

Día 8 de Febrero del 2017, a través del portal de Zone-H, se deba a conocer al mundo, que el sitio web del Wilstermann (wilstermann.com.bo) había sido atacado de manera exitosa.


Día 25 de Febrero del 2017, a través de Twitter, advierto que se llevaba ya algo más de 2 semana con la alteración en el sitio web en evidencia.


Día 6 de Marzo del 2017, a través de Twitter, vuelvo a recordar que el sitio web, aún no había sido limpiado.


Día 19 de Abril del 2017, a través de Google, ya se encuentra cacheado y posicionado el aspecto actual del sitio web completamente alterado.


Día 21 de Abril del 2017. Este es el estado actual a la fecha que presenta el sitio web.


¿Que queda ahora?
Pues desempolvar los backups, que entiendo que habrá. En en caso de respuesta negativa, pues borrón y cuenta nueva!

Autor: UnD3sc0n0c1d0
Playlist: Iron Curtain - Road To Hell (https://youtu.be/ePWfhgLHNB0)

jueves, 20 de abril de 2017

Mi experiencia en el FLISoL 2017 en La Paz

Este pasado miércoles 19 de abril, después de pasar una mañana intensa y estresante, pero muy gratificante en el trabajo. En gran medida gracias al webinar que nos brindó Fran Gómez (@ffranz) con su charla “Dual Stack: El futuro de la seguridad de red”. A eso de las 13 horas concluí mi jornada laboral y me pasé por casa a compartir el almuerzo en familia con los míos. Para aproximadamente las 14:15, ya me encontraba en el Monoblock Central de la UMSA, en concreto en la carrera de informática. Allí, subiendo las gradas de entrada al bloque, me encontré con Fran (algunas de las fotos son suyas), Alejandro y John (miembros de la organización y responsables de la logística del evento), quienes me recibieron cordialmente. Junto a ellos, minutos después nos dispusimos a entrar en el Salón Audiovisual de la carrera de informática y a preparar todo lo necesario para afrontar el evento (proyector, atril, mesas, sillas...).

La primera charla de la jornada se titulaba “Primeros pasos en GNU/Linux” y se suponía que iba a ser dada por un tal Christian Cahuana Riveros. Pero esta persona nos dio plantón a todos y no apareció en el horario que se le tenía reservado.
En fin, a eso de las 15:45, 15 minutos antes de mi turno, se me pidió que fuera pasando al centro y vaya iniciando mi charla. Con gusto acepté y me dispuse a colocarme en situación.
Como ya comenté en una entrada anterior, a mi charla la titulé “Pentesting con Parrot Security OS”. Básicamente en ella buscaba presentar a todos los asistentes el proyecto de Lorenzo "Palinuro" Faletra (@palinurosec), y hablar sobre las bondades de la distribución para temas de evaluaciones de seguridad. Como parte inicial de mi charla opté por preguntar si alguien había usado la distro o si alguien la conocía. Obviamente, no esperaba que nadie me diga que sí. Pero para mi sorpresa, una señorita muy tímidamente levantó la mano y me indicó que sí había aterrizado a Parrot. Dicha situación me causó bastante gracia, al igual que entusiasmo.

Bueno mi charla transcurrió hasta sobre pasada las 17 horas, que fue en donde un miembro de la organización me hizo señales de que debía ir acabando y dejar paso al siguiente ponente. Por supuesto acaté dicha orden y terminé mostrando una parte de puntos más que me había dejado pendientes.
Puesto que en conclusión dispuse de más de una hora para mi charla, invertí gran parte del tiempo en hacer demos, nada preparadas y asumiendo una reacción en base a los resultados obtenidos, de forma espontanea y para hacerlo ameno.

Para que se pueda entender más del contenido de mi charla como tal, aquí abajo os dejo mis slides preparadas y presentadas.


Luego llegó el turno de Miguel Ángel Yucra Luna, quien con su charla titulada “La Tarea de un SysAdmin, ¿qué más hacer con Servidores Linux?”, nos introducía en experiencia, entiendo que propias, sobre que necesidades se iban asumiendo en las entidades donde se contaban con servidores Linux a través de sus equipos tecnológicos.
Tengo que ser sincero y decir que no estuve muy atento a todo lo que comentaba Miguel Ángel, puesto que me encontraba entre copiando las ISOs de Parrot para la gente que me lo había pedido, pendiente a temas de curro, atento a mensajes familiares/personales y también a mi vejiga urinaria que ya me estaba demandando darme una vuelta por los servicios.
Pero bueno, lo poco que logré escuchar con atención, me resultó interesante. Espero tener más oportunidad de coincidir con Miguel Ángel.

Y finalmente para mí, ya que fue en este momento que llegó mi hora de retirarme. Entró en escena Rodrigo García Saenz, quien tenía una charla titulada “La Otra Red”.
No les podré comentar nada ya que fue en este momento, a eso de las 18:20, que me tocó recoger e irme.

En definitiva, las pocas horas que pude compartir con los chicos de la organización del FLISoL y los asistentes, me lo pasé genial y me agradó bastante poder hablarles de este proyecto Parrot Security OS.

Ahora toca desplazarse a Santa Cruz de la Sierra para la próxima charla. Estaré muy atento a los movimientos y eventos futuros de esta comunidad, se respira mucho entusiasmo e ilusión. Me parece genial!

Autor: UnD3sc0n0c1d0
Playlist: Mercyful Fate - In The Shadows (https://youtu.be/VRYEnvhkjhs)

miércoles, 19 de abril de 2017

Webinar Gratuito: Dual Stack - El futuro de la seguridad de red

Dual Stack: El futuro de la seguridad de red
Ponente: Fran Gómez (@ffranz)
Fecha: Miércoles 19 de Abril
Horario: 09:30 Hrs. (GMT-04:00)
Organiza: OpenFS SRL
Información: En este enlace

lunes, 17 de abril de 2017

Actividades para la semana del 17 al 23 de Abril

La verdad que jamás me hubiera imaginado que algún día me tocaría emular al maligno (@chemaalonso). Pero esta próxima semana será especial para mí. Y es que al igual que el señor del gorro, hoy les traigo en esta entrada una lista de las actividades que me he programado para esta semana que ya empieza.

Arrancamos el día de mañana Martes 18 de abril con una actividad online, en este caso se trata de una charla de concientización que voy a dar para los miembros del equipo técnico de la Universidad Autónoma del Beni (UAB). Ellos me contactaron al final del mes pasado y me pidieron que les de por videoconferencia una charla <<sobre que recomendaciones se deben tomar antes de publicar información>>, en ese sentido he preparado contenido acorde al cual he bautizado como “Seguridad Informática: Recaudos a tomar en cuenta”.


En esta oportunidad se trata de una actividad cerrada para los miembros de la UAB (@uabjb), pero voy a tratar de replicarla en próximas oportunidades para los que puedan estar interesados en materia.

Luego en la ciudad donde resido, en La Paz. Se llevará a cabo la edición 2017 del Festival Latinoamericano de Instalación de Software Libre, más conocido por sus siglas FLISoL. Yo participaré el día Miércoles 19 de abril con una charla que he titulado “Pentesting con Parrot Security OS”, en donde básicamente mostraré a todos los asistentes el proyecto iniciado y liderado por el italiano Lorenzo "Palinuro" Faletra (@palinurosec). Eso en primera instancia a modo de inducción y posteriormente mostrando las bondades de la distribución para temas de pentesting y evaluaciones de seguridad en general.
Espero que sea de interés para los que se den cita aquel día, yo disfrutaré difundiendo esta distro que tantas alegrías me da ya.


Las actividades con el FLISoL 2017 empezarán desde el mismo Lunes 17 y se llevarán a cabo hasta el Sábado 22. En una entrada anterior ya lo comenté más a detalle.

Después, ya el Jueves 20 de abril, estaré poniendo rumbo a la ciudad de Santa Cruz de la Sierra, en donde tendré la oportunidad de participar en el Capítulo Bolivia del OWASP LATAM TOUR 2017 (@owaspbolivia). Yo tengo programado dar mi charla a primera hora del día Sábado 22 de abril. En ella hablaré sobre algunas anécdotas acontecidas durante la última oleada de EEFF que he tenido la oportunidad de auditar. No se trata de una charla bastante técnica, simplemente busco crear conciencia sobre la importancia de la seguridad en este tipo de instituciones. Mi charla fue titula “0037: Con Licencia para F*ckear!”.
El capítulo en Bolivia del OWASP LATAM TOUR 2017 dará inicio con talleres desde el Miércoles 19 y concluirá con charlas el Sábado 22.
Mayor información he puesto en la entrada anterior.


Bueno, espero veros a muchos de vosotros por algunos de los eventos en los que yo participaré. Será muy grato compartir impresiones en materia de seguridad.

Allí nos veremos...

Autor: UnD3sc0n0c1d0
Playlist: Truppensturm - Fields Of Devastation (https://youtu.be/1bH4CvD8ILU)

sábado, 15 de abril de 2017

OWASP LATAM TOUR 2017 - Chapter Bolivia


Y al igual que el FLISoL 2017 en La Paz, esta próxima semana tiene lugar otro gran evento en Bolivia, esta vez la cita será en la ciudad de Santa Cruz de la Sierra. Se trata del capítulo en Bolivia del conocido como OWASP LATAM TOUR 2017 que arrancó desde principios del mes de abril, en un par de ciudades colombianas y que ahora llega a nuestro país. Más información del Tour se tiene pulsando aquí.

Este evento se llevará a cabo los días Viernes 21 y Sábado 22, y prácticamente dura toda una jornada laboral. Allí nos congregaremos una buena oleada (espero) de profesionales, estudiantes, entusiastas (yo soy de este gremio) y público general, que en común tenemos el interés por la seguridad. Serán al menos 15 los especialistas en seguridad + yo (que logré colarme), los que daremos distintas y variadas charlas. Unas cuantas entiendo que técnicas y otras no tanto. En cualquier caso, será muy grato para mí ser parte de un evento tan reconocido a nivel mundial y estoy convencido por supuesto, que habrán interesantes charlas que escuchar. Aprovecharemos también los ratos de “networking” y los entretiempos para saludar a la gente conocida.

Les dejo por aquí el programa preparado para los días Viernes y Sábado.


Y antes de cerrar el post, también recordar que existirán talleres (de pago) para los interesados en inscribirse y ampliar un poco más sus conocimientos en materia. Sé que los trainers son expertos y buenos profesionales en lo suyo, así que es una buena forma de invertir en ti mismo.



Allí nos veremos...

Autor: UnD3sc0n0c1d0
Playlist: Wrathprayer - Live at Saint Vitus Bar (https://youtu.be/-9-u7LCGxDE)

viernes, 14 de abril de 2017

FLISoL 2017 en La Paz


Esta próxima semana dan inicio las actividades vinculadas al Festival Latinoamericano de Instalación de Software Libre, más conocido con sus siglas FLISoL.
Como muchos ya saben, se trata del evento abierto más grande de América Latina que busca promover y difundir la utilización de Software Libre.

A partir del próximo Lunes 17 empiezan los talleres, charlas y demás espacios habilitados por la organización, que en su conjunto se realizarán en las instalaciones de la Universidad Mayor de San Andrés, en el Monoblock Central. Estas actividades se llevarán a cabo hasta el día Viernes 21 de abril.
A este primer apartado de actividades decidieron llamarlo “Pre-FLISoL”, ya que el evento FLISoL como tal se llevará a cabo el sábado 22 de abril, coincidiendo lamentablemente con otro gran evento en el país, como es el Capítulo OWASP Bolivia que se desarrollará en Santa Cruz de la Sierra los días 21 y 22 de abril.

Voy a tener la oportunidad y la fortuna de poder contribuir con mi “granito de arena” a este importante evento con una charla que daré el próximo Miércoles 19 de abril a partir de las 4 de la tarde.

Aquí les dejo el cronograma completo de las charlas que se darán los días 19, 20 y 21 de abril.


Y también los talleres que se impartirán durante los días 17, 18 y 19 de abril.


Allí nos veremos...

Autor: UnD3sc0n0c1d0
Playlist: Judas Priest - Graspop Metal Meeting 2008 (https://youtu.be/cqcF7FhePfo)

miércoles, 12 de abril de 2017

Día 1: Seminario - Seguridad de la Información del Estado

Si bien sobre este seminario internacional de Seguridad de la Información del Estado organizado por la Escuela de Gestión Pública Plurinacional (@egppbolivia) me enteré con buen margen de tiempo. No fue hasta avanzadas horas de la noche del día 10 de abril que empece a gestionar mi asistencia al mismo. Fue gracias al apoyo de Sylvain Lesage (@severo_bo), director ejecutivo de la ADSIB (@ADSIB1), que finalmente pude conseguir mi invitación y registro en este seminario.

El día 11 para mí amaneció bastante pronto, rápidamente apenas un par de minutos sobre las 8 horas ya estaba ubicado en el Real Plaza Hotel. Lugar en donde se celebraría este seminario. El evento empezó en horario, es decir que a eso de las 9:00 ya estábamos con el acto de inauguración.
El encargado de abrir este evento fue Sylvain Lesage (@severo_bo), quien la verdad no se explayo demasiado con sus palabras de bienvenida y agradecimientos a las autoridades presentes.
Fueron pasando uno a uno estas autoridades, la primera consejera de la embajada de Francia en Bolivia, Pascale Baraghin, el director ejecutivo de la AGETIC (@AgeticBolivia), Nicolas Laguna, el director general ejecutivo de la EGPP, Iván Iporre y finalmente cerrando esta parte inicial del evento el viceministro de educación superior, Eduardo Cortéz.
Un acto inaugural que bueno, es bastante natural en un seminario de estas características.

Después de la pausa para el break, pasada las 10:15, se dio inicio a la primera charla del día. A cargo del invitado francés Stéphane Bortzmeyer (@bortzmeyer) quien con su charla “Experiencia CERT en Francia” nos hizo un repaso detenido por todas las características básicas con las que debe cumplir un equipo de respuesta de estos. Nos habló de los distintos CERT que existen en su país Francia, las responsabilidades de los organismos vinculados, de las instituciones de las cuales dependen estos CERT, las campañas de concientización llevadas a cabo y finalmente algunos ejemplos de investigaciones realizadas desde estos CERT.
Cabe destacar que antes de su charla, Stéphane nos introdujo en las actividades que realiza en la institución donde actualmente trabaja que es la AFNIC de Francia.
Fueron algo como hora y media de charla. Luego se dio paso a la ronda de preguntas en donde el ponente dio respuesta a cada una de las interrogantes realizadas por los asistentes presentes. En definitiva, una buena forma de dar inicia a las charlas del seminario.

A la vuelta de la comida de medio día, retomamos las charlas en el seminario. Llegó el turno del otro invitado francés, Rafaï-Mourad Madani, quién nos tenía preparada una intensa y amplia sesión explicativa de lo que es una “Auditoría de Seguridad”. Intensa y amplia sesión explicativa lo digo por que en las 2 horas que se tenía estipulado para dar este tema, a Rafaï-Mourad le dio tiempo de tocar distintos ámbitos y consideraciones dentro de una auditoría de seguridad. Fue bastante la información dada, algo que no se llega a ver en otro tipo de charlas que hablen del mismo tema.

Rafaï-Mourad teniendo un horario complicado, ya saben, después de la comida llegan los minutos críticos para muchos, en donde desconectar y quedarse en el limbo es muy factible. Él fue capaz de hacer dinámica su intervención y a través de distintas representaciones gráficas y de esquemas, supo trasmitir los conceptos a tener en cuentas dentro de este tema
Luego al ponente le dio tiempo incluso en recaer en temas de informática forense, en donde inicialmente conceptualizó lo básico y luego nos listo algunas herramientas (privativas y libres) que él emplea para estas labores.


Su intervención acabó con la tradicional ronda de preguntas, en donde inicialmente todo el mundo se quedó sin interrogantes aparentemente. Pero ante la insistencia de que si quedó todo claro, por parte del ponente, algunos se fueron quitando la timidez y elaborando sus preguntas. Buena segunda dosis de conocimientos trasmitida.

Y la tarde la cerró un talento nacional, se trata de Patricia López Avendaño. A esta persona no había tenido el gusto de escuchar con anterioridad en ninguna otra charla, esto último, sumado al título del tema “Aplicación de estándares internacionales de Seguridad de la Información en Entidades Gubernamentales”, no me hacía presagiar demasiada alentadora la charla respecto a dinamismo y la práctica de un tema tan teórico. Pero la verdad que me lleve una grata sorpresa con esta ponente, primeramente por el dinamismo e interactividad de su intervención, que arrancó con un vídeo para meternos en contexto. Al finalizar su charla de igual manera tiró de otro vídeo. Si bien ambos vídeos están ya bastante vistos, no dejan de tener su grado de impacto en el público común.
Bueno pues, Patricia hizo un barrido bastante acertado por distintos estándares internacionales, llegando a temas de normativas ISO y las principales características de estas. Antes del cierre hubo tiempo para preguntas y respuestas y con todo esto se dio por finalizada la primera jornada del seminario internacional.

Autor: UnD3sc0n0c1d0
Playlist: Loudness - Thunder in the East Tour 1985 (https://youtu.be/OISPOAn-epo)

sábado, 8 de abril de 2017

WebinarsLibres: Gestión temprana de amenazas

En esta semana, mas concretamente el pasado 6 de abril, continuando con el proyecto de las capacitaciones en línea de libre acceso y de modalidad gratuita llevadas a cabo por la empresa OpenFS (@openfssrl), llegó la hora de dar un nuevo tema. Una vez más fui yo el encargado de darlo.

En esta ocasión a mi tema lo titulé “Gestión temprana de amenazas” y en el abarque todo lo referente a la gestión operativa del fraude online y el tratamiento de las amenazas más relevantes en la actualidad que atentan contras las instituciones. Se revisaron casos prácticos de amenazas de tipo Phishing, Malware, Cybersquatting, Brand Abuse, Click Fraud, Rock Phish, entre otros cuantos.



Una sesión nuevamente gratificante para mí y estoy convencido que así también lo fue para los asistentes que se dieron cita en esta segunda jornada de capacitación online.

Las slides de la sesión aquí las dejo.


Las actividades bajo este programa volverán la semana del 17 de abril, espero volver a saber de vosotros allí. Quedan todos cordialmente invitados.

Autor: UnD3sc0n0c1d0
Playlist: Blaspherian - Allegiance to the Will of Damnation (https://youtu.be/_K6L9Gvqyzo)

WebinarsLibres: Nuestra Ciberseguridad Nacional

El pasado 23 de marzo en la empresa OpenFS (@openfssrl) se inició un proyecto que me otorgaron el privilegio y la responsabilidad de liderar. Estoy hablando de las sesiones de webinars, mediantes los cuales se busca promover y crear conciencia en el público general sobre temas emergentes en seguridad.

Este proyecto lo inauguré con la charla titulada “Nuestra Ciberseguridad Nacional”, en el cual abarque y repasé distintos incidentes de seguridad que habíamos detectado de varias entidades nacionales, tanto del sector público, como del sector privado.
Fue una charla de cercana a la hora de duración, que sirvió, entre otras cosas para introducirnos en esta dinámica de los webinars y para mantener nuestro espacio de tiempo acorde y oportuno para hablar de seguridad.

La sesión del webinar fue emitida en directo, también se grabó dicha sesión. Se tuvo buena respuesta por parte de los interesados y también se contó con gran afluencia de participantes, lo cual me generó por supuesto una satisfacción personal y profesional.

A continuación aprovecho este mi espacio para dejaros con el vídeo de la grabación obtenida. Espero que sea de vuestro interés.


Por último y no menos importante, estas sesiones de webinar son libres y abiertas a todo el mundo. No tiene coste económico alguno para los que desean participar. Así que para la próxima sesión agendada, te podrás inscribir de manera gratuita y libre.

A continuación las slides que he usado durante esta primera sesión.


Autor: UnD3sc0n0c1d0
Playlist: Blaspherian - Live at Mango's 5.17.14 (https://youtu.be/3LdQGqq-y1Q)

viernes, 7 de abril de 2017

Webinar Gratuito: Jugando con Apps de Mensajería

Jugando con Apps de Mensajería
Ponentes: Gabriel Bergel (@gbergel) y Claudio Caracciolo (@holesec)
Fecha: Jueves 20 de Abril
Horario: De 15:30 a 16:30 Hrs. (GMT+1)
Organiza: ElevenPaths Talks
Información: En este enlace

lunes, 3 de abril de 2017

Webinar Gratuito: Gestión temprana de amenazas

Gestión temprana de amenazas
Ponente: Juampa Rodríguez (@UnD3sc0n0c1d0)
Fecha: Jueves 6 de Abril
Horario: 09:30 Hrs. (GMT-04:00)
Organiza: OpenFS SRL
Información: En este enlace