10 febrero 2015

Carta abierta a Nacho @Vigalondo

Estimado Nacho, en primer lugar aprovecho para felicitarte por tu labor como cineasta, aprecio mucho la forma en la que haces cine y la evolución ascendente que has experimentado desde aquella mítica 'Los Cronocrímenes', de la que me declaro MUY FAN y que siempre que me la encuentro en Paramount Channel, me quedo a verla (y ya van, tranquilamente 5 o 6 veces), hasta Open Windows, película en la que se nota un despliegue de medios al nivel de cualquier película 'made in hollywood'.

Perteneces a esa nueva generación de cineastas patrios que se alejan del cine 'tipo Almodóvar' (para mi gusto excesivamente dramático), y que adopta una forma de hacer cine mucho más moderna. Tal vez tu y Amenabar seáis los punta de lanza de dicha generación de la que se espera mucho.

El motivo de esta carta es lanzarte una proposición que, por tu perfil, te convierte en el hombre adecuado. Te propongo que seas el primer director que haga una película que aborde la seguridad informática, el hacking y todo ese apasionante mundo, de una forma coherente y REAL.

Probablemente conozcas (y hasta puede que hayas visto) la película de  Michael Mann 'Blackhat amenaza en la red'. Esta película, que prometía mucho, al final ha resultado ser bastante decepcionante. La elección de los actores, la trama y las excesivas concesiones para hacer de la película un 'blockbuster', han convertido una idea en origen muy alentadora, en una película que bien podría haber pertenecido a la saga 007

El mundo de la seguridad informática clama por una película rigurosa en la que la parte técnica sea impecable, real, coherente y que además, el resto de la trama sea creíble. No, no se pretende buscar un Mario Casas que se pase la mitad de la película sin camiseta y que mientras hace 100 cosas tan prodigiosas como irreales, aproveche para ligarse a una María Valverde que apenas aporta a la trama.

Queremos una película real, una película que podamos recomendar, aplaudir y sea fiel, sobre todo eso, FIEL.

Tu ya has tratado el tema del hacking en tu película 'Open Windows', tal vez de una forma lateral, pero no es un tema que te resulte nuevo, simplemente, en mi opinión, no era el foco principal de esa película.

Además tu tienes madera de hacker, no terminaste los estudios imagino que motivado por una vena autodidacta que, te sorprendería, es una seña de identidad del sector de la seguridad informática. Seguro que te sentirías muy cómodo trabajando con nosotros. 

Además, si 'bordas' la parte técnica de la película, no dudes que eso te posicionaría muy bien en el mercado de Estados Unidos, ya que goza de un potente mercado relacionado con la seguridad capaz de congregar miles y miles de personas en eventos de fama mundial. Dirigir una película que se convierta en el santo y seña del sector puede ser un 'hit' que perdure por mucho tiempo.

Hay muchos temas que te podrían servir de base para elaborar una película, desde los miles de incidentes de seguridad que se producen a diario, pasando por la 'ciber guerra' entre países 'enemigos', hasta los movimientos sociales que hunden sus raíces en el hacking. 

Espero que la propuesta, cuando menos, te haya encendido una chispa en la cabeza, y si termina por prender, ya sabes, solo tienes que levantar la mano y decir 'eh, ME INTERESA'   

Sin más que añadir, me despido. Esperamos noticias tuyas
Leer más...

09 febrero 2015

Plataforma de envíos certificados by eGarante

Ha pasado algún tiempo desde que presentamos novedades en eGarante y hoy toca presentar una de las gordas: La plataforma de envíos certificados. Otro paso más en la cartera de servicios que ofrecemos orientada a hacer internet mucho más confiable y que permite agilizar trámites que, necesariamente, tienen que pasar al mundo online.

La plataforma que hemos creado permite hacer envíos de documentos y hacer la trazabilidad total de dicho documento. Desde su envío, hasta su recepción y su confirmación. Esto permite, por ejemplo, la posibilidad de firmar contratos / acuerdos con la sencillez característica a los productos de eGarante.

El funcionamiento es muy sencillo, desde la Intranet de eGarante se accede a la sección de servicios donde se encuentra 'Envío certificado de documentos'


Una vez ahí seleccionamos el emisor de dicho documento, el destinatario, el documento y el tipo de envío


Hay dos tipos de envíos:

1- Básico: En este caso, se hace entrega del documento en el buzón solicitado, y al emisor se le entrega un documento de confirmación de la entrega en el buzón del destinatario con el log del servidor remoto. 

Este envío es útil cuando se desea tener constancia de que un documento ha sido enviado. Un caso típico sería, por ejemplo, enviar las condiciones generales de un servicio. 

El destinatario recibe el documento firmado digitalmente por eGarante

El emisor recibe un PDF firmado digitalmente como evidencia del envío que luce tal que así:


Y que contiene el log del servidor de correo remoto (del destinatario) que certifica su entrega


2- Avanzado: Envío con PIN de confirmación. En este caso se desea que el destinatario del correo haga alguna acción sobre el documento, aceptarlo, rechazarlo o simplemente notificar su recepción. En ese caso hemos de seleccionar 'Avanzado' y poner el correo.


El receptor del correo recibe un mail parecido a este que contiene el documento firmado digitalmente por eGarante, una URL y el PIN:


Con un enlace al que ir e introducir el PIN notificado por correo electrónico para ejercitar una acción sobre ese documento


De esa forma el destinatario puede mostrar conformidad sobre el documento y aceptar las condiciones / propuestas de dicho documento.

Una vez haya completado ese paso, se generará una evidencia digital de la acción tomada en dicho documento. Tanto emisor como destinatario recibirán un documento (con firma digital) tal que así:


Y sobre esa mecánica, se puede hacer aun más robusto el proceso de aceptación añadiendo un teléfono móvil al que entregar el PIN, de esa forma queda aun más acreditado el destinatario


Además, este servicio se encuentra disponible vía API con lo que es 100% integrable en cualquier plataforma

A futuro queremos añadir mas formas de entregar el PIN para hacerlo más flexible y robusto.
Leer más...

08 febrero 2015

Enlaces de la SECmana - 262

Leer más...

07 febrero 2015

Hackea un drone y gana 200 euros + 1 super cena













Puede que el título de la entrada de hoy parezca sacado de un anuncio de algún periódico de Irán pero no es el caso, se trata de la original idea de Hackron, tal vez el evento con más alicientes no técnicos (canarias, guiño guiño, carnaval guiño guiño) de todo el panorama nacional.

El desafío (del que la organización se ha negado a facilitar mucha información ...) se trata de acceder y tomar el control de un Drone que va a estar presente en el evento.

Rumores dicen que se trata de un Drone que ha sido capturado en el este de Europa, otras fuentes dicen que es material de la NSA ... Como decía antes, la organización está siendo bastante hermética al respecto.

Sea como fuere, el premio es bastante jugoso, no ya por los 200 euros sino por la posibilidad de ir invitado a la cena de ponentes de HackRon.

Si aceptas el desafío, apúntate al evento y prepárate a disfrutar de un montón de ponencias muy punteras en las que podrás encontrar a mis compañeros Alejandro y Lorenzo, a ilustres colaboradores del blog como Luis Delgado, Juan Garrido o Pedro Candel y otros tantos ponentes de alto nivel.

Para más información, la web oficial 
Leer más...

04 febrero 2015

Cine de Hackers: BlackHat (2015)

Era una de las películas más esperadas, nos prometían rigor técnico, acción, protagonistas muy 'cools' y en general un producto que estaba llamado a entrar por derecho propio en una sección como 'Cine de Hackers'

Pero ... ¿ha conseguido colmar las expectativas? Bueno, vamos a decir que parcialmente.

Probablemente en lo que más hincapié hará la gente 'del sector' es en la 'chicha técnica'. En esta parte se nota que ha contado con asesores técnicos que le han aplicado cierto criterio que dota de coherencia en general a la película.

Obviamente hay meteduras de pata cuando la película intenta exponer cosas que descienden al nivel puramente técnico, troyanos 'asombrosos' y otra serie de técnicas fuera de la realidad.

Muy puntuable (para bien) el guiño a Stuxnet, con su correspondiente explicación 'modo película' que se ajustaba -sorprendentemente- a la realidad. También el uso de términos como 'RAT' en un contexto casi siempre acertado, aumenta la nota técnica de la película.

Respecto a los protagonistas, claramente estaban fuera de lugar, no conectaban con la historia y el entorno, los diálogos sonaban muy impostados, como de alguien que se ha leído un guión y no ha profundizado. Ignoro si cuando un médico ve una película sobre medicina siente lo mismo y esa sensación se queda en él y no trasciende a los no iniciados, tal vez eso le pase a la gente que no está relacionada con la seguridad y no hayan notado que, dialogo y personaje, no casaban bien.

La trama de la película es bastante floja, no engancha, no motiva. Tiene sexo, acción, muertes etc etc pero al final te queda la sensación de haber ido a un McDonalds, has cenado, te has llenado y hasta te ha gustado. Pero sabes perfectamente que lo que has cenado se te habrá olvidado en 4 días.

En definitiva, un muy buen avance que la seguridad sea llevada al cine con cierto rigor, pero a futuro se espera de esta clase de películas otra clase de personajes que casen mejor con la temática

FICHA:
Rigor técnico: 5/5
Historia: 2/5
Calificación general: 3/5
Leer más...

02 febrero 2015

Faraday: una herramienta imprescindible en auditorías de seguridad



Fue en Ekoparty 2012, cuando tuve por primera vez el honor de ir a tierras gauchas, a estrenarme en el escenario del mayor Congreso de Seguridad de Latinoamérica, cuando conocí a Francisco Amato, uno de los organizadores de dicho evento. 

Fue el propio Francisco quien me contó, cuando asistí a la edición de Ekoparty 2014, que en Infobyte, la empresa de la que es CEO, estaban desarrollando una herramienta de seguridad, que me pareció muy interesante a la hora de llevar a cabo cualquier auditoría. Se llama Faraday, tiene una versión community, y dos versiones comerciales, la Professional y la Corporate. 

Desarrolada en Python, ya se encuentra en su versión 1.0.7, aunque las versiones publicadas “vuelan”, debido al esfuerzo por dejarla lo más fina y con mayor funcionalidad posible, cuanto antes.

A grandes rasgos, cuando ejecutas Faraday en un sistema operativo Linux, se te abre un IDE con una shell, desde la que puedes ejecutar herramientas típicas de cualquier proceso de auditoría como nmap, nikto o theharvester por ejemplo, que automáticamente son interceptados por Faraday y añaden los flags necesarios para que el resultado del análisis de la herramienta se deje en formato XML, en una ruta dentro del home del usuario que la lanza. 

Según se van lanzando diferentes herramientas, se va viendo el resultado de los hosts identificados, puertos abiertos, etc,… en un frame a la derecha.


Incluso han publicado en las últimas versiones, una opción en la que permite la ejecución en un entorno Linux sin ventanas, es decir, en modo consola:





Además de herramientas interceptables, se puede importar el resultado de otras como Nessus y OpenVAS, copiando el report en XML que se genera por éstas en el Workspace de Faraday, dentro del home de ese usuario y Faraday lo interpretará y añadirá al frame de resultados.

Y luego hay conectores para otras herramientas como Burp, Metasploit o BeEF, que permiten incluir los resultados de estas en el proyecto de auditoría que se esté llevando a cabo.  

La lista de plugins o herramientas que se pueden integrar en Faraday, cada vez es más extensa, como podéis ver aquí: https://github.com/infobyte/faraday/wiki/Plugin-List.

Toda esta información queda almacenada en una base de datos apoyada en CouchDB, por lo que a partir de aquí, permite generarse un informe que aglutina los resultados de todas las herramientas, sirviéndote de muy buena ayuda a la hora de llevar a cabo el informe. 
Igualmente, la herramienta se define como IDE colaborativa, por lo que diferentes auditores pueden ir haciendo diferentes tareas dentro de la auditoría y aunar los resultados en Faraday, de manera que mediante el interfaz web que renderiza la base de datos en CouchDB, se puede ir siguiendo la evolución del proyecto.



Evidentemente, quien piense que, únicamente gracias a Faraday, lanzará todas estas herramientas, importará los resultados en Faraday, le dará al botón imprimir y ya hecha la auditoría de seguridad, está claro que estará profundamente equivocado. Pero sí que es cierto que a la hora de categorizar vulnerabilidades existentes, prioridad e impacto de las mismas, en una auditoría de varios hosts de un mismo proyecto, resulta de gran utilidad. 

A la hora de generar el documento ejecutivo, en el que se suele hacer un resumen con gráficos y estadísticas sobre el estado de los hosts auditados, Faraday nos entregará parte de ese trabajo ya hecho.  
Leer más...

01 febrero 2015

Enlaces de la SECmana - 261

Leer más...