26 enero 2017

Utilizando la esteganografía para salir del radar de control (I)


Voy a contar una anécdota realizando un hacking ético a un banco internacional. El reto propuesto por el jefe de Seguridad, era poder exportar una parte de la BD clientes de la empresa (que para hacer la PoC, ubicamos un pequeño TXT como objeto), hacia el exterior. Mi ambiente de trabajo era una desktop perteneciente a un empleado del banco.


Las primeras pruebas que hacemos todos, eran en vano. Los sitios para compartir estaban todos filtrados, los puertos de mi PC no permitían mucha interacción, los correos externos no estaban permitidos y demás. Tratando de buscar una salida a este problema, me encontré con Blogger (sí, el servicio de blogs de Google) y esto me llamó mucho la atención. Todos los servicios de Google estaban bloqueados, excepto éste. Recuerdo que en ese tiempo tuve mi primer blog en esa plataforma.
Probé autenticarme y accedí. Ya estaba sonriendo, entendiendo donde estaba la posible brecha. El primer intento, fue escribir un nuevo post con una foto cualquiera. Le dí a publicar, accedí desde el exterior a mi blog y ahi estaba la imagen, esperando ansiosamente a ser explotada.
Tenía dos alternativas:
  • Jugar desde Windows. El comando para este caso era copy: los argumentos a pasarle eran /b (según Microsoft, indica la copia de un archivo binario), la imagen víctima y luego adicionamos el binario que queremos ocultar, zippeado. La instrucción quedaría de la siguiente forma:
    • copy /b imagen.jpg ocultar.zip
  • Jugar desde Linux. Podia hacer lo mismo que en el caso anterior, pero con el comando cat. Esto no era conveniente, porque dejaba evidencias con conexiones a otros servidores. La mejor decisión era causar la menor cantidad de ruido, levantando muy pocas sospechas.
Vayamos a lo importante, hagamos una demo de como fue el ataque:
Tenemos nuestros archivos: la imagen y el mensaje secreto. 
Hacemos el proceso de esteganografía


Solo resta escribir un post, subir la imagen y publicarlo:

El post con la imagen, ya está online.

Voy a descargarme la imagen con curl y luego con un cat voy a ver su contenido. Si tengo suerte, debería ver el contenido del secreto TXT:



Realizamos la descarga.

Vemos el resultado. La palabra SecByDefault estaba oculta en la imagen.
Podríamos tratar de subir archivos más pesados, con otras extensiones y más importantes que un simple TXT, pero eso lo dejamos para una segunda edición. 
Contribución por cortesía de Gabriel Franco, 0x1Gab
Leer más...

24 enero 2017

Entrevista a Michael Boelen, el creador de Lynis y rkhunter




Seguro que a quienes os ha tocado administrar y securizar máquinas Linux, tenéis a Lynis como una de las herramientas de cabecera, para poder comprobar si os habéis dejado algún agujero por tapar. De hecho, en los inicios de SbD, ya hablábamos sobre esta fantástica herramienta. Pero no Michael no sólo es conocido por Lynis, sino por haber desarrollado tiempo atrás otra herramienta que no puede faltar cuando se analiza un incidente de seguridad en Linux, en el que hay una máquina comprometida: RKHunter.

Pues hoy os traigo una entrevista al padre de ambas criaturas: Michael Boelen. Holandés y un auténtico experto en Linux. Sin duda una persona de la que aprender, tanto a nivel técnico como por desarrollar Lynis, su proyecto personal, y potenciarlo hasta dedicarse profesionalmente en cuerpo y alma a él. 

La entrevista está en inglés. Pensé en traducirla al español, pero creo que así como lo he hecho en otras, el resultado ha perdido su esencia. Creo que es mejor dejarla en el idioma original y, a no ser que me lo pidáis en los comentarios, la dejamos así. 

SbD - Michael, you are the developer or Lynis, one of the main automated internal auditing tools for GNU/Linux systems. What did make you to start developing this useful tool?

Michael Boelen The best tools or apps are usually created because of a specific need. I needed a quick way to replace hardening guides (like the CIS benchmarks) during my years as a system administrator. Reading the documents simply take too much time. And instead of just checking the boxes, I wanted a tool that could test systems on a daily basis and tell me what could be improved.

- I guess you use CIS Benchmarks Guides to adjust the checks they recommend to improve your tool. Which any other sources do you have in mind?

That is the beauty of a tool like Lynis. It is not limited to one single standard or a set of best practices. Instead, we take the most important best practices and combine them into a set of smaller tests. We group them by their focus area, like cryptography, database, mail, web, etc.

- Lynis also has plugins developed by the community, can you talk us about them?

The plugin system of Lynis extends the normal set of tests. Where normal tests have a clear outcome (good, bad, or could be better), plugins are mainly focused on collecting data. This data could then be used during the tests later on, or their output could be stored in a data report. This data report could then be fed into a SIEM, or a management interface.

- Have you ever thought about creating profiles to be able to measure a
system security level depending on the checks that standards like PCI-DSS requires?

We definitely have. In 2013 we started actually a company (CISOfy) to put more development into Lynis. For companies that have specific requirements (like being compliant with PCI-DSS, HIPAA, or ISO27001), we offer a management interface. It leverages the Lynis client tool and adds a web-based interface where all data is stored. And when you have all data in one place, the sum and value of all data from all individual systems become much higher. For example finding the questions to how do systems compare? Are similar systems also similarly configured? And for those with a need of compliance checking, the Enterprise version can do a quick scan in this area. Simply add a machine and add a compliance standard, and it will be checked.

- Although Lynis is free, you have this Enterprise version you mentioned. Do you earn your life with this project or do you work somewhere else and Lynis is a hobby or a complementary job for you?

Lynis started as a hobby project in 2007. With the business support from CISOfy in 2013, the project has seen a great increase in number of users and contributors. I'm full-time involved with business and software development, and that is for us our main stream of income.

- There are other tools that says to do the same as Lynis, like Linux Check list or LSAT. Why is Lynis better than the rest?

During the last 10 years, several tools have seen the light. The big problem with all the tools: they are badly maintained. Still, I see occasionally new projects show up and after 6-12 months stop. With Lynis celebrating its 10th anniversary, you can be assured that it is well-known and still being maintained. Compared to commercial solutions, Lynis is open-source and vendor-neutral. That is another important aspect of our tool. The last one might be surprising, but Lynis is written in shell script. Not in bash, but bourne shell (/bin/sh). This makes it perfect for people to create their own tests, even if you would use something like Python. Simply fetch the output of your script and embed into your own test. Another benefit is that Lynis runs on AIX, FreeBSD, OpenBSD, Linux, macOS, and others. As long as you have that basic /bin/sh shell available.

- Do you have any tips for people that like to contribute to open source projects?

Maybe the most important tip is that your involvement with a project could result in the most unbelievable things. Think of finding a job, a mentor, or a friendship. Even if you can't program, you can help making any project better by contributing to the documentation by sharing areas that could be improved. Even if you find a small typo, that is already worth sharing.

- For those who can do programming, any tips?

If you have the gift of being a developer, then I suggest valuing your time. In my opinion, it is better to make one very good tool, than three mediocre tools. Focus on easy of use, documentation, design, sane defaults, contributor guidelines and regular program updates. Last but not least, learn the skill of marketing. Even the best open source tools need marketing.

- Besides Lynis, are there any projects that you are involved in?

People might know me from my first big project in the past, named rkhunter (Rootkit Hunter). While I still read about malware, I don't do as much research nowadays. The time of dissecting rootkits is over. Instead, I put in a lot of time to share knowledge regarding Linux security (like 'The state of Linux security' --> https://linux-audit.com/the-state-of-linux-security/). The blog Linux Audit is one of these places where I share such knowledge. As a technical founder, I find it important to help making the digital world a little bit more secure. By sharing tips and ideas, we can inspire others to take action. Another area includes giving presentations at meetups and conferences. Last year about 10 presentations, of which most are available online. Speaking about conferences, I help to organize one in The Netherlands. It is a Dutch UNIX user group (NLUUG), focused on open standards like open source and GNU/Linux. Besides being a board member, I provide my guidance in the program committee to select the right speakers. And another small side project I'm running, is the Twitter handle @infosec_cfp. It helps security specialists to get involved in call for papers/proposals of any security conference they like to speak.

- If we like to know more about you, what is a good place to look?
Searching my name would be a good start. You will find I'm on Twitter (@mboelen), LinkedIn, and have a personal website (michaelboelen.com). And don't forget to read the blog [https://linux-audit.com] :)
Leer más...

16 enero 2017

Cuarta edición de Hackron: El congreso de seguridad de Canarias



Recuerdo la ilusión que me hizo cuando hace 4 años me contactó Igor Lukic, uno de los organizadores de Hackron, con la idea de montar un evento de seguridad en Canarias. En la organización, mi buen amigo Cecilio Sanz y el conocido Deepak Daswani. Ninguna motivación más allá que tener un evento de seguridad en las islas afortunadas, donde promover el talento local y dar a conocer las últimas tendencias y los grandes problemas de seguridad a los asistentes. 

Por supuesto acepté a ojos cerrados. Esa, y las otras tres veces en las que hasta ahora han contado conmigo, para dar una charla en uno de mis eventos de seguridad informática favoritos dentro del panorama nacional.

Así que como cada año cuando se aproximan los Carnavales, hay dos cosas fundamentales a hacer: Asistir a Hackron en Tenerife y disfrutar de las Fiestas de Carnaval (disfrazarse es opcional, aunque divertido y recomendable) en la ciudad española donde mejor se viven.



En esta ocasión, las fechas de celebración del mismo serán el jueves 16 y viernes 17 de Febrero, y habrá un montón de novedades. 

El primero de los días, estará dedicado íntegramente a una actividad bastante innovadora, en la que habrá un CTF consistente en comprometer la seguridad de una máquina Windows y otra Solaris (provistas por el Ayuntamiento de Tenerife), combinada con charlas técnicas de seguridad enfocadas a labores tanto de Red como de Blue Team, impartidas por ponentes espectaculares: Pedro Candel, Juan Manuel Fernandez X-C3ll,  Miroslav Stampar (el creador de SQLMap), Juan Garrido, o Marc Rivero entre otros.

La segunda de las jornadas será la inauguración del evento Hackron, de la mano de Mónica Valle. El keynote del evento la llevará a cabo Chema Alonso, uno de los primeros con los que .tuve el honor y placer de apoyar este evento, tal cuál describió la primera vez que estuvimos en Hackron. No podremos verlo en persona, pero sí a través de videoconferencia.

El resto de charlas vendrán por parte de Alberto Ruiz (preventa del fabricante Sophos), mis buenos amigos Óscar de la Cruz (comandante del GDT de la Guardia Civil) o Josep Albors (de ESET), entre otros.

En mi caso, debido a que el slot que me han asignado, es el viernes 17 después de comer, me tocará la labor de intentar que no os durmáis con el Volumen IV de "Memorias de un Perito Informático Forense" (sí, esto no se acaba, y al ritmo que voy, me da para hacer más charlas que capítulos de Falcon Crest), en la que expondré tres casos nuevos en los que me tuve que estrujar los sesos para poder poder resolver.

Quiero resaltar la participación de varios ponentes internacionales, que asistirán a esta cuarta edición, con charlas que tienen una pinta INCREÍBLE:
  •  Russel Hanson, que viene de Nueva York y se dedica a la investigación en neurociencia, con un proyecto co-financiado por DARPA, que trata sobre realizar backups en cerebros humanos, que de prosperar, la seguridad del "almacenamiento" será un nuevo punto a tener en cuenta en un futuro no muy lejano. Se me abre un sinfin de preguntas para hacerle al respecto... ¿y a vosotros?
  • Yuri Gubanov, CEO y fundador de Belkasoft, empresa que todos los analistas y peritos forenses conocemos bien por haber utilizado en cientos de ocasiones sus herramientas. Cualquiera que haya dumpeado la memoria a un Windows habrá tenido en cuenta Live RAM Capturer como una de las opciones más utilizadas. 
  • Miroslav Stampar: Tuve la oportunidad de conocerle en la edición del año pasado, y me lo pasé en grande. No todos los días tienes la oportunidad de compartir unas cervezas con el creador de herramientas tan conocidas en Hacking como SQLMap o de monitorización de amenazas a la seguridad perimetral, basadas en reputación como Maltrail

La evolución del evento ha sido increíble. Recuerdo cómo el aforo de la sala provista por Caja Siete donde se han celebrado las tres últimas ediciones ya se hacía claramente insuficiente para albergar a la cantidad de asistentes, por lo que este año han decidido que nadie se quedase sin asiento y el evento se celebrará en el auditorio Adán Martín de Tenerife.


Como siempre que voy a un evento de seguridad, se trata una oportunidad más de desvirtualizar gente, reunirme con buenos amigos, y en este caso además, disfrutar de buen clima y fiesta en una ciudad en la que siempre me he sentido como en mi casa. 

No dejéis de inscribiros en la web del evento: www.hackron.com. Nos vemos allí!!! 
Leer más...

25 noviembre 2016

BLACK FRIDAY EN FORMACIÓN ONLINE DE SEGURIDAD INFORMÁTICA CON SECURÍZAME



Por estas fechas, una de las costumbres americanas que parece que se han instaurado en España es el Black Friday, que hace que podamos encontrar buenos chollos en determinados sectores, sobre todo relacionados con tecnología.

Si hay algo de lo que me siento especialmente contento, a lo largo de los cuatro años y medio de trayectoria y vida que llevo con Securízame, son los cursos online que ofrecemos. No sólo por lo especializado del contenido, sino por la gran calidad y profesionalidad de los profesores que los imparten. 


Tipología de cursos

En esta web podrás encontrar cursos clasificados en las tres principales ramas dentro de la seguridad informática: Hardening, Análisis Forense y Hacking Ético. Dentro de cada categoría podrás acceder a cursos completos, o a módulos sueltos, que ofrecemos como cursos independientes de un tiempo más reducido. Si buscas el curso de Reversing y Exploiting en Windows y Linux, lo podrás encontrar bajo la categoría de Hacking Ético.

Además, disponemos de ofertas específicas en Pack, que involucran módulos de diferentes cursos, agrupados por temáticas, o que consideramos que son complementarios unos con otros. 

En caso que quieras personalizar tu formación, tienes la posibilidad de solicitárnoslo mediante Pack a tu medida

Diferencias con otras ofertas formativas

En Securízame, las horas de duración que indicamos de un curso, son las horas REALES de video ofrecido, sin contar con el tiempo que tú dediques a poner en práctica los conocimientos. Quiero dejar esto claro, porque en otras ofertas formativas, el tiempo total de curso ofertado, tiene en cuenta las clases en video, y "un tiempo estimado" para realizar las prácticas. En Securízame, no sabemos cuánto tiempo vas a invertir en practicar lo aprendido, por lo que preferimos no aventurarnos a dimensionar un tiempo "estimado", sino que preferimos decir el número de horas de lo que realmente ofrecemos. 

'LA' Oferta

Al igual que hicimos el año pasado, en Securízame, los cursos online, especializados en seguridad informática, en 2016 no sólo repetimos oferta, sino que la ampliamos a un 20% de descuento (oferta no acumulable a otros descuentos). Para ello, introduce BLACKFRIDAY2016 en el campo código promocional del curso o los cursos que desees.



Esta oferta está disponible únicamente para todos aquellos alumnos que se registren a lo largo del día de hoy, 25 de Noviembre de 2016, de 00:00 a 23:59 en horario peninsular de España, a cualquiera de los cursos online disponibles en la web https://cursos.securizame.com/cursos, bajo las categorías Hardening, Hacking, Forense y Pack. Para que la oferta se mantenga, es imprescindible que el pago del curso se lleve a cabo a lo largo del día de hoy, ya sea mediante tarjeta bancaria (crédito o débito), Paypal o Bitcoins. 

Si a día de hoy no te viene bien realizar ninguna de nuestras formaciones, no hay problema. En Securízame los cursos no tienen una fecha de inicio determinada, sino que puedes comenzar cuando tú quieras. Sólo tienes que registrarte y hacer el pago con el código promocional BLACKFRIDAY2016, y especificarnos cuándo la quieres empezar. Tendremos todo el material listo para cuando nos lo digas.

Hoy es el día más barato del año para tu próxima formación en Seguridad Informática. 

Más de 500 alumnos diferentes han confiado hasta ahora en nosotros y muchos de ellos se han animado a dejarnos su testimonio

https://cursos.securizame.com/cursos



Leer más...

22 noviembre 2016

Sec/Admin: El evento de seguridad de Sevilla




Para los que no conozcáis este evento (lo cual es difícil dada la gran difusión que ha ido haciendo la comunidad y algunas empresas sobre el mismo), se trata de un congreso de seguridad que se celebra en la capital hispalense a finales de año, y que en 2016 celebra su tercera edición este fin de semana.

Tuve la oportunidad de participar en 2015, con una charla sobre peritaje forense, y puedo decir que me lo pasé muy bien. Tanto los asistentes como la organización hacen que merezca la pena participar.

Este año además cuentan con un montón de actividades innovadoras, no limitándose únicamente a charlas y talleres, sino además incluyen un CTF, una sección que han denominado artillería, de manera que quien quiera pueda exponer herramientas de seguridad que haya desarrollado.

Otra de las secciones nuevas es la llamada "de arte digital", que permita demostrar la creatividad que cada uno lleve dentro, usando arduinos, raspberries, etc,... 

Para que los que somos más veteranos podáis rememorar vuestra niñez, en el área FSociety quieren traer máquinas recreativas con juegos de los antiguos, de los de echar "5 duros" y pegarte una tarde completa.

Como viene siendo habitual, gracias a "Hacking Solidario", habrá una sección con charlas destinadas a niños y mayores, cuya finalidad es conseguir comida para llevar a Banco de Alimentos.

Habrá además una zona dedicada al recruiting, por lo que quienes asistáis y estéis en búsqueda activa de trabajo, llevaos el CV actualizado y formaréis parte de la bolsa de trabajo de diferentes empresas que patrocinan el evento.

Como estrella invitada al evento, cabe destacar la participación de Richard Stallman, que dará una charla sobre Software Libre, el sábado 26 de Noviembre de 12:00 a 14:00.

Sin duda es un evento de seguridad que no debes perderte si quieres aprender, hacer networking,... y conocer a Richard Stallman!!!

Este año no me será posible asistir, pero a aquellos que vayáis, estoy seguro que disfrutaréis de un evento genial en Sevilla!

Tenéis toda la información sobre el evento en la web de SecAdmin https://www.secadmin.es/
Leer más...

24 octubre 2016

Torneo de desarrollo seguro de software y Hackathon de CyberCamp 2016

Este año, durante el evento CyberCamp 2016 de INCIBE que tendrá lugar en León del 1 al 4 de diciembre, se celebrarán dos competiciones de seguridad para desarrolladores y apasionados de la seguridad:
Debido a que las fechas iniciales de cierre del registro de ambas competiciones está próximo, y con el objetivo de que aquellos que puedan estar interesados no desaprovechen la oportunidad, este artículo detalla las fechas relevantes, objetivos, motivaciones, posibles ventajas de participar (intentando ser realista), detalles internos del backstage, y algunas novedades (al final del artículo) que espero animen a aquellos que aún se lo están pensando... ;)

Fechas de registro

Respecto a las fechas relevantes, el proceso de registro del Torneo permanecerá (inicialmente) abierto hasta el 28 de octubre, y el registro del Hackathon estará abierto hasta el 1 de noviembre a las 23:59 (CET). En ambos casos, si no se completan todas las plazas disponibles, el registro permanecerá abierto con posterioridad a estas fechas para admitir a los rezagados (pero yo no me arriesgaría... ;).

A día de hoy todavía hay plazas disponibles para ambas competiciones, por lo que, si estás dudando en participar, lee las novedades más abajo, anímate y regístrate a través de la página web oficial de ambas competiciones (donde también se dispone de las bases de participación). ¡Prepárate para ganar la competición y conseguir los premios disponibles!

Motivaciones y posibles ventajas de participar

El principal motivo por el que nos hemos involucrado en ambas iniciativas desde DinoSec es, por un lado con el Torneo, concienciar y difundir la necesidad de que se genere código más seguro, e intentar hacerlo realidad empleando una nueva aproximación a través de la gamificación. Por otro lado con el Hackathon, disponer de la oportunidad de promover proyectos y herramientas de código abierto que sean de utilidad para la comunidad, ya que todos los que estamos en ella, hemos utilizado con éxito este tipo de herramientas a lo largo de nuestra vida profesional y actividades diarias. No es frecuente  disponer de la posibilidad de abordar estas dos problemáticas localmente, dentro de España.

Creo que la importancia de las herramientas de seguridad se refleja en la ley que acuño ya hace unos años Joshua Wright (@joswr1ght), un buen amigo, gran profesional e investigador de seguridad. Wright’s Law: "Security doesn’t get better until tools for practical exploration of the attack surface are made available", es decir, "La seguridad no mejora hasta que no hay disponibles herramientas para la exploración práctica de la superficie de ataque".



El Torneo pretende hacer hincapié en uno de los problemas fundamentales que afectan a las tecnologías y entornos informáticos en la actualidad, la generación de código inseguro o con vulnerabilidades. Esta es sin duda la raíz de muchos de los problemas que sufrimos en la industria de seguridad informática y tecnológica hoy en día, con numerosas vulnerabilidades, muchas de ellas críticas, publicadas cada semana.

Por este motivo, los lenguajes o entornos de programación objetivo de este año son los habituales en entornos empresariales y corporativos, y dónde se sustentan muchas de las aplicaciones y servicios de grandes empresas que usamos en el día a día: Java (Spring), Java (Enterprise), C# .NET (Webforms), C# .NET (MVC) y Ruby on Rails.

Tan pronto se llevó a cabo la publicación del Torneo, recibimos mensajes por parte de empresas, tanto del sector de la seguridad como de otras empresas de renombre españolas de varios sectores, interesadas en identificar a los mejores participantes de la competición. Más que nunca, hay necesidad de cubrir la carencia de desarrolladores y programadores concienciados e interesados por la seguridad.

Por tanto, si conoces a desarrolladores inquietos y con ganas de seguir aprendiendo y evolucionando, en este caso en el mundo de la seguridad, no dudes en comentarles que esta es su oportunidad de destacar.

Este interés no es novedad, ya que se presentó igualmente el año pasado (y de nuevo este año) con el Hackathon de CyberCamp 2015, dónde empresas del sector de la seguridad mostraban su atracción por los mejores clasificados. Participar no sólo te permite mostrar tus habilidades y conocimientos, sino también tu pasión e interés por la seguridad y por contribuir a la comunidad.

Por tanto, creo que la participación en ambas competiciones puede tener un impacto directo en la carrera profesional, actual o futura, de los participantes, tanto promocionándose y obteniendo mayor visibilidad y relevancia dentro de su empresa, como a la hora de empezar a trabajar o de encontrar nuevas oportunidades laborales. Eso sin considerar toda la experiencia real que se obtiene durante la competición en unas pocas horas o días.



En el caso del Hackathon, las herramientas propuestas por los participantes pueden aplicar a cualquier área relacionada con la seguridad que sea de su interés. Por un lado, es una oportunidad perfecta para colaborar en una de las herramientas de código abierto de referencia para tareas de ingeniería inversa y exploiting, como Radare, especialmente teniendo a Pancake (@trufae) en el jurado ;) Por otro lado, tras publicar por Twitter que se llevaría a cabo el Hackathon también este año, un buen conocido y persona relevante en el mundo de la seguridad web, Simon Bennetts (@psiinon), reflejó su interés a la hora de recibir contribuciones para su herramienta OWASP ZAP, uno de los proyectos estrella (o flagship) de OWASP en la actualidad.

El Hackathon puede ser una muy buena oportunidad para dar visibilidad a ese nuevo proyecto o idea, o contribución a herramientas ya existentes, que tienes rondando tu cabeza hace algún tiempo, y es sin duda la excusa perfecta para intentar llevarlo a cabo en un entorno competitivo, trabajando individualmente o en equipo, y pasándolo bien. Eso sí, esperamos que no se quede ahí, por lo que "El Hackathon debería ser sólo el comienzo…".

Para mi ha sido muy reconfortante este año recibir comentarios directos de algunos participantes del pasado año, enfatizando lo bien que se lo pasaron y saber que estaban haciendo todo lo posible para planificarse, cuadrar fechas, y poder repetir.

En el siguiente enlace web podéis ver los proyectos tan interesantes que participaron en el Hackathon del pasado año: https://cybercamp.es/cybercamp2015/actividades/hackathon.html

Este año, de nuevo, es para mí un honor contar con un jurado de lujo, que (aunque no todos me lo han dicho directamente) seguro estará encantado de recibir mejoras en sus herramientas de seguridad (por ejemplo, por si no se os ocurre qué herramienta elegir), como Radare (ya mencionada previamente), Delorean o Tinfoleak, entre otras ;)

Asimismo, las herramientas del Hackathon centradas en entornos industriales podrán ser incluidas en una futura distribución Unix realizada por INCIBE con enfoque en esta temática (ver detalles más abajo).

Adicionalmente, los participantes del Hackathon del entorno universitario que lo soliciten podrán conseguir un total de 2,1 créditos ECTS superando los hitos y criterios definidos por el jurado durante la competición del Hackathon. Como estudiante, ¿se te ocurre una mejor forma de obtener créditos que compitiendo y pasándotelo bien, a la vez que aprendes?

Desplazamiento

Para facilitar el desplazamiento (ya que sin duda es un aspecto importante a tener en cuenta), se va a disponer de un descuento con Renfe de un 35% para aquellos que vayan a asistir a CyberCamp 2016. Cuando se confirmen los participantes, se enviará el código de descuento.

Alojamiento

Para facilitar la participación, disponemos de novedades respecto al alojamiento de los participantes para ambas competiciones, detalladas a continuación.

Torneo de Desarrollo Seguro de Software

El Torneo, novedad en CyberCamp, es una competición individual en la que los participantes, tanto desarrolladores y programadores profesionales como estudiantes o entusiastas de la programación, podrán demostrar sus conocimientos y habilidades a la hora de programar, evaluar y generar código seguro, mediante la resolución de múltiples retos de seguridad.

Como novedad, la organización facilitará alojamiento gratuito a los participantes seleccionados del Torneo final en CyberCamp 2016.

Hackathon

El Hackathon es una competición por equipos centrada en el desarrollo y/o mejora de herramientas de seguridad de código abierto. Los participantes, tanto profesionales de seguridad como desarrolladores, estudiantes o apasionados de la seguridad, deberán exprimir al máximo sus conocimientos y habilidades, y competir con su equipo (o individualmente), tras enviar su propuesta basada en la herramienta de seguridad de su interés.

Como novedad, la organización proporcionará alojamiento gratuito a los participantes seleccionados para el Hackathon durante los días de duración de la competición.

Asimismo, este año cabe destacar que se dispone de un apartado orientado hacia los entornos industriales, donde los participantes podrán desarrollar herramientas específicas para sistemas o entornos de control (SCADA) y probarlas en una plataforma real con instrumentación industrial diseñada específicamente para este fin. Los elementos que componen la plataforma son variados (PLC, HMI, firewall industrial, switch, analizadores de red, etc.) y el tráfico generado será el propio de las redes de control (modbus, profinet, OPC, etc.). Todos los participantes que se interesen por esta temática recibirán con antelación información adicional sobre la arquitectura de la plataforma industrial a utilizar en el evento. Como distinción adicional, los mejores proyectos de esta temática podrán ser incluidos en una futura distribución Unix realizada por INCIBE y enfocada a la seguridad de entornos industriales.

  



Espero que todos estos detalles os animen a tomar la decisión de participar y que nos podamos ver en alguna de las dos competiciones durante CyberCamp 2016.

Contribución por Raúl Siles
Leer más...

06 octubre 2016

Ya están aquí #8dot8 de Chile y Bolivia!



Una vez más por estas fechas se celebra uno de los eventos en los que mejor me lo paso: Se trata de 8.8, el evento de seguridad más conocido en el sector de la seguridad de Chile. Este año será su sexta edición, en la que tendré el honor y el placer de participar, por cuarto año consecutivo.

Este año, al igual que en ediciones anteriores, el plantel de compañeros y temáticas a tratar tiene una pinta excelente. Hay charlas sobre (in)seguridad de smart cities, ATMs, biohacking, HTTP2, análissi forense,... Por mi parte iré con "Memorias de un Perito Informático Forense Vol. III" en la que hablaré de tres casos de peritaje que me tocó atender, obviamente con algo de salseo al buen amigo @Holesec (que se encontrará por allí :D). Este año, como representación española, estará con nosotros Eduardo Arriols, que precisamente será uno de los ponentes que den una charla sobre smart cities. Como siempre, un gran evento en el que conocer a nuevos compañeros y asistentes, así como una excusa para volver a reunirte con amigos como Holesec, Maxi SolerJaime Dragonjar y todos los componentes de la organización de uno de los eventos que, para mí, tiene un significado y valor especiales.




Desde Chile, nos daremos el salto unos cuantos a Bolivia, a la segunda edición del mismo evento, en la ciudad de La Paz, en la que también participé el año pasado. Exceptuando unos pocos ponentes, un alto porcentaje de las charlas serán las mismas que el evento con el mismo nombre en Santiago.  




Desde Security By Default, queremos regalar dos entradas para cada uno de los eventos. Para ello tendrás que dejarnos un comentario en este post indicándonos de la forma más creativa que se te ocurra el por qué quieres asistir al mismo. Recuerda indicarnos si quieres postular a una entrada para la edición de Bolivia o la de Chile! Necesitaremos que nos indiques tu twitter y/o tu correo electrónico para que la organización pueda contactarte.

Sólo aceptaremos un mensaje por persona y evento. El sorteo lo realizaremos 3 días antes del inicio de cada evento, por lo que no te esperes a última hora para participar o puede que no llegues.

Espero veros en Chile y en Bolivia una vez más!



Leer más...