lunes, 23 de agosto de 2010

Seguridad en aplicaciones web bajo OWASP @ ISACA

Gracias a Wikipedia:
OWASP (Open Web Application Security Project) es un proyecto de código abierto dedicado a determinar y combatir las causas que hacen que el software sea inseguro. La comunidad OWASP está formada por empresas, organizaciones educativas y particulares de todo mundo. Juntos constituyen una comunidad de seguridad informática que trabaja para crear artículos, metodologías, documentación, herramientas y tecnologías que se liberan y pueden ser usadas gratuitamente por cualquiera.

Ya desde principios de este año, el capítulo peruano de OWASP se estuvo organizando y tuvimos las primeras reuniones. Este martes 24 de Agosto se tendrá la primera presentación de OWASP Perú en la reunión mensual de ISACA. Les dejo los detalles, nos vemos ahi:

Saludos,
MVelazco.

Objetivos:
  • Conocer el marco normativo para el desarrollo e implementación de aplicaciones web seguras.
  • Mostrar algunas técnicas para el diseño, desarrollo e implementación de aplicaciones web seguras.
Expositores de OWASP Lima:
  • John Vargas Pérez, Consultor de Seguridad Informática, Visiontech del Perú.
  • Rolando Antón Huerta, Ingeniero de Soporte, ETEK Internacional.
  • Mauricio Velazco Corrales, Consultor de Seguridad Informática, OpenSec.
  • Ricardo Supo Picón, Chief Technology Officer, LimaSoft Seguridad Informática
Fecha: Martes 24 de agosto, de 7 a 9 pm.
Lugar: Hotel José Antonio, Miraflores
Informes e Inscripciones:
Tel. 225-9342 - eMail: informacion@isaca.org.pe Esta dirección electrónica esta protegida contra spam bots. Necesita activar JavaScript para visualizarla  - Contacto administrativo: Srta. Mabel Gil

miércoles, 21 de julio de 2010

OSEH en Tarapoto

Hace unos meses recibí una invitación de la universidad César Vallejo para dictar el curso Open-Sec Ethical Hacker (http://www.open-sec.com/oseh/oseh.html) en la calurosa ciudad Tarapoto.

Terminado el curso se organizó un seminario en donde se conversó de algunos temas de hacking (para variar) y además compartí la exposición con Felipe Gonzáles, un estudiante de la universidad que dió una interesante charla sobre el análisis de malware.

Siempre es interesante encontrar personas inquietadas por estos temas que muchas veces nos quitan el sueño.

Les dejo algunas fotos,


MVelazco.


miércoles, 23 de junio de 2010

Más Certificaciones! Offensive Security Certified Professional = Cesar Cuadra Pacheco

Cada logro personal de un consultor en Open-Sec es recibido con mucho entusiasmo por todos nosotros y al logro reciente de Mauricio Velazco con al certificación de C|EH, hoy (ayer) debemos sumar el logro de Cesar Cuadra al haber obtenido la certificación de OSCP : Offensive Security Certified Professional.

Para los que no conocen esta certificación, es sumamente reconocida en el mundo de los hackers y ha sido creada y es manejada por los mismos creadores de BackTrack.
El examen no es convencional, es un Capture the Flag completo.  A Cesar le tocó entrar a un entorno real y vulnerar la seguridad de servicios para obtener trofeos a partir de ello y asi poder demostrar su capacidad en labores de ethical hacking en un lapso de 24 horas.  Alcanzó el puntaje perfecto de 100 puntos!!!
Definitivamente, Cesar es uno de los mejores hackers éticos que existen en nuestro país.
FELICITACIONES CESAR!!!

viernes, 11 de junio de 2010

Open-Sec Ecuador nombrado ATC de EC Council

Esto constituye un gran logro de Ramiro Pulgar, Gerente General de Open Sec Ecuador toda vez que el tema de entrenamiento y certificacion en Ecuador es tomado con mayor interés y tanto las empresas como las personas invierten en formarse y mantenerse vigentes demostrando sus capacidades con certificaciones internacionales.
Mediante este acuerdo, Open Sec es un ATC exclusivo  en Ecuador y dentro de su territorio de venta y entrenamiento se encuentra también Perú.
Pronto más novedades concretas como próximas fechas y MEJORES precios.
http://www.concepti.com/centros-autorizados/23/open-sec-ecuador

lunes, 10 de mayo de 2010

Peruvians at Offsec !!

Hace ya unas semanas la gente de Offensive Security publicó información sobre un torneo de hacking bastante interesante. El torneo fue llevado a cabo desde el sábado 8 de mayo hasta hoy. Básicamente consistió en 2 fases. La primera, como la llamaron ellos, el n00b filter, que consistía ownear un equipo y luego buscar un fichero en el sistema de archivos y utilizar esa llave.
Tan sólo los 100 primeros en pasar la fase 1 podían recibir el certificado para conectarse a la VPN y jugar la fase 2 en donde encuentras varios otros equipos y la idea es to get root.

Con el estudio, el dia de la madre y la chamba no hubo mucho tiempo para jugar, sin embargo llegamos (CCuadra,WCuestas y yo) a pasar la fase 1, obteniendo así 25 puntos.
Además, me es grato saber que otro peruano, Andrés Morales logró ownear algunos equipos de la vpn logrando obtener 75 puntos.
Peruvians in the scoreboard!!



La fase 1 consistía en explotar una vulnerabilidad de un WAF conocido que permite la ejecución de comandos remota. Aquí dejo algunos screenshots del exploit que escribi para superar el reto. He omitido alguna info dado que aun no hay un pronunciamiento oficial por parte de Offsec sobre la solución del reto.



Saludos

MVelazco

An score of 98% says that Mauricio Velazco is a Certified Ethical Hacker by EC Council...3 C|EH @ Open-Sec and counting...

Para nosotros es un tema bien importante el reconocimiento a quienes demuestran feacientemente su conocimiento y el hecho que Mauricio Velazco haya obtenido el dia de hoy la certificacion de C|EH es muy importante por varias razones :
1. Es el miembro mas joven de nuestro equipo y afaik, es el C|EH mas joven en Perú con 24 años.
2. Ya lleva cerca de 2 años haciendo unicamente ehtical hacking y computación forense y el puntaje obtenido en el examen demuestra que su experiencia ayudo mucho para el examen (no llevo un curso o similar).
3. Open-Sec resulta siendo la unica empresa local que cuenta con 3 C|EH en staff permanente.
4. Este es solamente el inicio de una saga de certificaciones que obtendra Mauricio, hoy conversabamos sobre la proxima, CPTE.

FELICITACIONES MAURICIO!!!

UPDATE : El día de ayer también obtuvo su certificación como C|EH el consultor Rolando Antón.  El no es parte del equipo de Open-Sec, es parte del equipo de Etek Perú, pero, es un gran amigo nuestro y mio en particular.
Dado que hoy día Mauricio Velazco cumplió 25 años, desde hoy hasta octubre de este año, Rolando es el C|EH peruano más joven (AFAIK).

FELICITACIONES ROLANDO!!!!

lunes, 19 de abril de 2010

Charla Ethical Hacking 2008 en PUCP

Este video lo teniamos en el web antiguo y por alguna razon, algunas personas lo reclamaron, sera porque les sirve o porque les resultad divertido. Como update, Carlos Renzo (el mayorcito de los 3) ya no trabaja con nosotros, pero, seguimos siendo excelentes amigos.