miércoles, 8 de octubre de 2014

ANDROID ATTACKS FOR PENETRATION TESTERS


Patricio Castagnaro, encargado de realizar Penetration Testing y Vulnerabiity Research Assessment en Base4 Security, y Matías Rodriguez, especialista en seguridad de redes y tecnologías de filtrado Web y Firewalls nos presentan en esta nota los principales beneficios y objetivos que tienen para "Android attacks for penetration testers", el trainings que brindaran exclusivamente en ekoparty. 



// Beneficios de tomar el training en ekoparty
Hemos participado de trainings en Ekos pasadas y realmente los beneficios son bastantes debido a que la Eko estimula la generación de cursos y esto provoca un abanico de ofertas realmente muy interesante para los que trabajamos o somos entusiastas de la seguridad informática. En consecuencia, se forma un ambiente con gente de toda la argentina y de otros países reunidos por la misma temática, lo cual si bien genera nuevos lazos personales, en mi caso también es la oportunidad perfecta para reencontrarme personalmente con gente con la cual tengo contacto virtual durante todo el año pero que solo veo en la semana que dura la Eko Party.
Se me hace difícil destacar sólo un beneficio, pero podría decir que el principal de ellos es la calidad técnica que poseen todos los trainings, ya que son realmente únicos.

// Perfil de los participantes
Los perfiles de los participantes en los trainings que me tocó dar siempre fueron variados. Hay gente que se quiere introducir en el mundo de la seguridad informática y arranca haciendo un curso de estos. Otras personas, por ejemplo, ya trabajan en áreas de seguridad pero necesitan o gustan de interiorizarse más en el tema.
También hay gente que son estudiantes y desean sumar conocimientos y contactos a sus vidas profesionales que están arrancando.

// Importancia de la temática en el contexto actual
Según estudios de principios de este año, Android acapara el 81% de la cuota total del mercado de smartphones seguido por iOS con tan solo 12.9%, por lo tanto es claramente la plataforma dominante en el segmento de smartphones. Como todo sistema masivo, es el blanco perfecto tanto para desarrolladores e investigadores de seguridad como así también para las campañas de malware. En un estudio reciente, el mas que respetado equipo de Kaspersky Lab asegura que el 99% de los programas maliciosos móviles tienen a Android como objetivo.

Por lo tanto es menester conocer los diferentes vectores de ataque que hoy en día se están empleando en el mundo actual no sólo como un profesional de la seguridad informática, sino también como un usuario preocupado por saber a qué está expuesto y como protegerse.

// Ventaja de la metodología práctica + casos reales del training
El training que dictamos es 90% practico donde utilizamos las mismas herramientas, plataformas y técnicas que se utilizan hoy en día en un entorno real. De esta manera no sólo le aseguramos al asistente que realizará acciones de hacking a la plataforma Android tal como lo hacen los especialistas, sino que también le aseguramos que todo lo que está aprendiendo es real y no que se le ha brindado un entorno adaptado a un curso para que las cosas funcionen.

// Objetivos del curso

Siempre les comento a los asistentes que vienen a mis cursos o trainings que lo que mas me importa es que se lleven conocimientos principalmente, pero en la medida de lo posible si a esos conocimientos se le pueden sumar aprendizajes, experiencias, impulsos hacia nuevas líneas de investigación, etc. obviamente mas satisfecho me sentiré.

Encontrá más info sobre este training haciendo click aqui.



lunes, 6 de octubre de 2014

SION Business nos acompaña en la eko10

Este año, SION Business, la unidad corporativa de SION, proveerá de Internet a nuestra conferencia, brindando 50 Mbps simétricos y dedicados, permitiendo de este modo conexión Wi-Fi para todos los asistentes.
El servicio ofrecido por SION  Business cuenta con un ancho de banda simétrico y exclusivo. La conexión directa con el NAP CABASE, sumado a las interconexiones con los principales Carriers Nacionales e Internacionales a nivel Tier 1, garantizan el mejor nivel de servicio posible.
SION  Business, presente desde hace 12 años en el mercado de Telecomunicaciones, cuenta con una amplia red integrando múltiples tecnologías como Fibra Óptica, Radio Enlace y Vínculos Satelitales. Posee además experiencia y know how en conexiones de enlaces temporales para eventos de gran magnitud pudiendo de esta manera brindarle a la ekoparty amplia y sólida cobertura.


Para mayor información www.sionbusiness.com

jueves, 2 de octubre de 2014

ekoparty Latin American Awards


Los ekoparty Latin American Awards son una ceremonia anual que celebrará por primera vez durante la décima edición de la ekoparty Security Conference.


Se premiarán los logros y los fracasos de los investigadores y la comunidad de la seguridad de la información de toda Latinoamérica.

¿Cómo participar?

A través de Twitter, podes proponer quienes competirán en la terna de premiación utilizando los hashtags que corresponden a cada una de las categorías que serán premiadas.
El Comité de Selección de la ekoparty Security Conference, y sus organizadores, en base a todas las propuestas enviadas y considerando la cantidad de solicitudes de cada una, votarán las tres propuestas que competirán por cada premio.

Una vez definida la terna por cada categoría, se realizará una votación pública a través del sitio Web de la ekoparty Security Conference para elegir al ganador, que será reconocido al cierre de la conferencia.

Se premiarán las siguientes categorías:

// ekoAward a la Trayectoria
El Premio a la Trayectoria reconocerá a aquellos que con su constante trabajo y aportes profesionales han logrado convertirse en un ejemplo positivo y motivador para todos los que formamos parte de la comunidad de la seguridad de la información.
Twitter hashtag:  #ekoAwardTrayectoria

// Ladri Award
El Ladri Award es un reconocimiento a amigos y colegas, que queriéndolo o no, han logrado importantes booms mediáticos con aportes totalmente irrelevantes.
Twitter hashtag:  #ekoLadriAward

// ekoAward a la Mejor Charla del 2014
Este es un reconocimiento a la que por su rigor científico, calidad del presentador e importancia de la investigación es sin dudas la mejor charla de la ekoparty 2014!
Twitter hashtag:  #ekoAwardMejorCharla

// ekoAward a la Mejor Investigación Latinoamericana del 2014
Como su nombre lo dice, el Premio a la Mejor Investigación Latinoamericana del 2014 reconocerá a aquel colega que durante este año haya realizado la investigación más importante para la comunidad de la seguridad de la información.
Twitter hashtag:  #ekoAwardMejorResearch

// ekoAward a la Destrucción Global de Internet
Este Premio dedicado a la Destrucción Global de Internet es para aquel latinoamericano que con su investigación nos haya acercado a la era de los BBS’s.  
Twitter hashtag:  #ekoAwardDestruccionGlobal

// ekoAward al Compromiso Masivo
Este es un reconocimiento para aquellos hombres y mujeres de sombrero negro que con mucho tiempo y dedicación siguen justificando que el resto de nosotros tengamos trabajo.
Twitter hashtag:  #ekoAwardCompromisoMasivo

GOLD BADGE
El Gold Badget es una entrada gratuita de por vida que los organizadores de la ekoparty Security Conference deciden otorgar como reconocimiento a aquellos colegas que trabajan arduamente para que la ekoparty sea de valor para toda la comunidad.




lunes, 29 de septiembre de 2014

DIGITAL FORENSICS FOR SECURITY PROFESSIONALS 3.0

Gustavo Daniel Presman, Ingeniero Electrónico y Director de EIF (Estudio de Informática Forense), presenta este año un training que recorrerá las distintas etapas de la investigación forense informática. Enterate cuáles son las expectativas de Gustavo con respecto al trainings en la #eko10 en esta entrevista especial:




// Beneficios de tomar el training en ekoparty
"Aprovechar el clima de alta intensidad que se desarrolla en el evento y la posibilidad de networking entre pares . Para aquellos que vienen especialmente a la ciudad de Buenos Aires es una oportunidad única de acceder a una capacitación de altísimo nivel con verdaderos referentes de la Seguridad Informática"

// Perfil de los participantes
"Digital Forensics for Security Professionals 3.0 es la tercera versión de este entrenamiento, renovada y ajustada a los constantes cambios de la práctica forense informática . Los asistentes tienen inquietudes variadas desde oficiales de fuerzas de la ley, profesionales que quieren iniciarse como peritos informáticos, auditores y oficiales de seguridad informática hasta personas inquietas con interés por la investigación informática"

// Importancia de la temática en el contexto actual
"Es indudable que desde la resolución de conflictos potenciales hasta las causas judiciales de hoy en día involucran activos informáticos . Solo basta abrir cualquier diario de los últimos años para enterarnos de casos de fraude, corrupción, pornografía infantil , desaparición de personas y otros donde el denominador común son las investigaciones forenses digitales de los dispositivos secuestrados o hallados en la escena del crimen . Aquellos profesionales que dominen el análisis forense de computadoras, celulares, tabletas y otro dispositivos digitales , tendrán sin duda un valor agregado apreciable en el desarrollo de su actividad durante los próximos años."

// Ventaja de la metodología práctica + casos reales del training
"Este curso está planteado desde el minuto cero con ejemplos de casos reales ya que considero que los mismos son una parte muy importante del entrenamiento"

// Objetivos del curso

"Los asistentes aprenderán los conceptos básicos del análisis forense informático y sus procedimientos. Estarán preparados para iniciarse en el mundo de la investigación digital con el uso de herramientas forenses , las que serán entregadas durante el curso , conjuntamente con mucho material impreso y electrónico , para poder seguir avanzando luego de finalizado el mismo. De la experiencia de los años anteriores les aseguro que disfrutarán cada momento de este curso de características únicas."

Encontrá más información sobre este curso haciendo click aqui.



viernes, 26 de septiembre de 2014

Speakers 2014

Este año festejamos nuestra 10° edición y ya podes conocer a los speakers de la #eko10 
Junto con los 3 días de conferencias vas a disfrutar de traducción simultánea, wargames, lockpicking, wardriving, After Hour, y Closing Party! 


Ekoparty
10 años: EPIC UPTIME

miércoles, 24 de septiembre de 2014

SAP SECURITY IN DEPTH en la #eko10

Pablo Müller, Senior de Seguridad SAP, y Sergio Abraham, Investigador y Consultor de Seguridad SAP en Onapsis, brindarán un training especial en #eko10 titulado "SAP SECURITY IN DEPTH". En esta nota, nos comentan cuáles son sus objetivos y las razones por las que recomiendan tomar este training:


// Beneficios de tomar el training en ekoparty
"Onapsis ha presentado este training desde el año 2010 en el contexto de la ekoparty. Así como el contenido va evolucionando, los instructores también van cambiando y actualizándose conforme existen nuevas tecnologías y nuevos ataques. Por un lado está el principal beneficio, que es aprender más en detalle y en la práctica sobre los últimos temas en el mundo de la Seguridad Informática. Por otro lado, es bueno conocer a otras personas que están haciendo lo mismo que uno o que se interesan por las mismas cosas y así generar mejores interrelaciones."

// Perfil de los participantes
"El perfil de los participantes es variado, pero principalmente vemos dos tipos. Los auditores que conocen más sobre el mundo SAP pero no tienen tanta base técnica, y por otro lado los pen-testers que tienen la base técnica pero no conocen mucho sobre los distintos componentes específicos de SAP. Mientras que este curso se da también en empresas, el perfil allí es un poco distinto al de las conferencias, dado que asisten tanto los administradores de los sistemas SAP como los equipos de seguridad y auditoría, y en esos cursos se termina haciendo mucho foco en las principales problemáticas de la organización en la que se está dando. Lo importante del training es que no hace falta tener experiencia previa en SAP dado que hacemos una introducción a los conceptos básicos de dicho mundo."

// Importancia de la temática en el contexto actual
"Las aplicaciones de negocios tales como ERP, SCM, HR, etc son vitales para las organizaciones, dado que contienen la información más crítica de la compañía y soportan los procesos de negocio más importantes. El concepto de seguridad en SAP fue evolucionando estos últimos años y aparecieron muchos aspectos que no eran contemplados en el esquema tradicional de seguridad (el cual estaba basado en chequeos de segregación de funciones). Actualmente, la tendencia de los cyber-ataques está creciendo, dado que los sistemas están cada vez más interconectados. Los métodos tradicionales de seguridad de SAP, basados en Segregación de Funciones y GRC, son de vital importancia, pero no son suficientes para poder afirmar que los sistemas de una organización tienen un nivel de seguridad adecuado. Este training ayuda a los profesionales en seguridad informática a ganar entendimiento y obtener información para saber cómo analizar y asegurar sistemas SAP."

// Ventaja de la metodología práctica + casos reales del training
"La ventaja principal es que la metodología y los casos que se ven en el curso trascienden el enfoque de seguridad de tradicional de SAP, y muestra muchos otros componentes y vulnerabilidades que son susceptibles a posibles ataques, los cuales pueden conllevar a un compromiso total de los sistemas e incluso obtención de información sensible/confidencial. También es  importante decir que Onapsis constantemente actualiza el curso a partir de información que obtenemos del Onapsis Research Labs, ya sea con nuevos productos y sus recomendaciones de seguridad, como nuevas vulnerabilidades que son descubiertas. En el curso explicaremos porque los controles de Segregación de Funciones no son suficientes para proteger un sistema SAP, y mostraremos como un atacante podría comprometer sistemas que no están adecuadamente asegurados, sin la necesidad de poseer siquiera un usuario válido. Durante el curso se realizan diversas demos sobre los vectores de ataque más críticos, e incluso los participantes podrán hacerlo utilizando herramientas open-source, como Bizploit (el primer open-source ERP Pen Testing framework). También detallaremos las posibles soluciones y controles mitigantes para los vulnerabilidades vistas durante el curso."

// Objetivos del curso
"La idea principal del curso es mostrar la importancia de un enfoque integral con respecto a la seguridad de SAP, y dar a conocer los distintos componentes que deben ser asegurados. Una vez finalizado el curso, los participantes podrán entender los riesgos más críticos relacionados con cyber-ataques a plataformas SAP, como evaluar dichos riesgos y las mejores prácticas para mitigarlos"


jueves, 11 de septiembre de 2014

CAPTURE THE FLAG – EKOPARTY 2014


Ya tenés tu entrada para la ekoparty. Ahora te contamos como será el CAPTURE THE FLAG en el que todos querrán participar.

El CTF EKOPARTY 2014 será un wargame de tipo mixto: por un lado se tiene un esquema Jeopardy formado por 18 retos de diferentes categorías (web, forense, red, programación, explotación, real life, etc.) que tienen asignada una puntuación de 100, 300 o 500 puntos. Por otro lado se plantea un esquema de puntuación que permite combinar estrategias de ataque y defensa al resolver los retos en un orden específico. Todos los desafíos estarán disponibles desde el inicio del juego hasta el último segundo que dure la competencia.
El ganador será quien pueda resolver la mayor cantidad de retos en el menor tiempo posible. Para eso hace falta tener habilidades, concentración y suficiente motivación, características que tienen los buenos jugadores de CTFs.

Resolver todos los retos más rápido que los demás competidores puede sonar un poco complicado, este wargame contempla otro tipo de factores que pueden volver el juego más divertido y estratégico, por un lado habrán situaciones que hacen que se pierdan puntos y por otro lado se darán bonificaciones para los que tengan aguante y puedan resolver los retos en un orden específico para capturar los bonos.

THE FLAGS
Las banderas son de dos tipos, de ataque y defensa. En total son 9 casillas que relacionan las banderas de ataque y defensa, cada una de las casillas tiene un valor específico de 100, 300 o 500 puntos por bandera y cada casilla tiene la información actualizada de cuantas banderas han sido capturadas en el juego. En total serán 18 retos.


En este ejemplo se tiene una casilla de 300 puntos la cual indica que el jugador ha resuelto la bandera de ataque (esta en color verde), que aún no ha resuelto la bandera de defensa (esta en color azul) y al mismo tiempo se indica cuantas veces han sido resueltos los retos de esta casilla, 5 y 2 para ataque y defensa respectivamente.

ALGUNOS TIPS
  • ·       Es posible regalar las banderas de ataque o defensa a (todos | algunos) jugadores con el fin de crear un escenario favorable. Sí, se permiten compartir, vender, intercambiar banderas en el juego.
  • ·       Es posible enfocarse en los retos que sumen más puntos de ataque observando la información de las casillas. Entre más defendida sea una casilla, menos puntuación de ataque tendrá.
  • ·       Es posible resolver los retos en una secuencia específica para obtener los bonos.