X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

56
Chema Alonso @chemaalonso [email protected] http://www.elladodelmal.com Piensa como un hacker, Planifica como un CSO, Y haz magia como Harry Potter Piensa como un hacker, Planifica como un CSO, Y haz magia como Harry Potter

description

Diapositivas de la conferencia impartida en el X Fórum AUSAPE 2014 en Zaragoza, durante el mes de Junio de 2014. El vídeo de la sesión está disponible en el siguiente enlace: https://www.youtube.com/watch?v=jTdmPC9Bpk0

Transcript of X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Page 1: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Chema Alonso @chemaalonso

[email protected]://www.elladodelmal.com

Piensa como un hacker,

Planifica comoun CSO,

Y haz magia comoHarry Potter

Piensa como un hacker,

Planifica comoun CSO,

Y haz magia comoHarry Potter

Page 2: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Hackers son buenos

Page 3: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

El enemigo a las puertas

Page 4: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna
Page 5: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Por el facebook

Page 6: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Por el facebook

Page 7: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Por el facebook

Page 8: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

“Hackers” en los media

Page 9: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

“Hackers” en los media

Page 10: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

“Hackers” en los media

Page 11: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

“Hackers” en los media

Page 12: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Décalogo de Seguridad Maligna

http://www.elladodelmal.com/2012/02/un-decalogo-de-seguridad-informatica.html

Page 13: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 1

¿Crees que la gente tiende a hacer las cosas bien?

No desprecies el poder de la estupidez humana.

¿Crees que la gente tiende a hacer las cosas bien?

No desprecies el poder de la estupidez humana.

Page 14: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna
Page 15: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Not so anonymous

Page 16: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 2

Cuando piensas que a nadie se le ocurriría hacer algo así, siempre hay alguien que ha pensado que es una

buena idea.

Cuando piensas que a nadie se le ocurriría hacer algo así, siempre hay alguien que ha pensado que es una

buena idea.

Page 17: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Las medidas de seguridad…

Page 18: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Nos olvidamos de Penny!

Page 19: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

¿Realmente son entendibles?

• OTP• 2-Factor • VPN’s• WPS • Oauth• … Y un largo etc…

Page 20: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 3

En muchas empresas nunca hay tiempo para hacer las cosas bien, pero sí para

hacerlas dos veces. ¡Genial!

En muchas empresas nunca hay tiempo para hacer las cosas bien, pero sí para

hacerlas dos veces. ¡Genial!

Page 21: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

LifeLock

Page 22: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 4

Para entrar en un sistema la mayoría de las veces sólo se necesita la herramienta más poderosa jamás creada: El Bloc de Notas.

Para entrar en un sistema la mayoría de las veces sólo se necesita la herramienta más poderosa jamás creada: El Bloc de Notas.

Page 23: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

HeartBleed

Page 24: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 5

Si eres de los que piensa que no tienes nada que le interese a un atacante entonces ya

tienes un troyano en tu equipo.

Si eres de los que piensa que no tienes nada que le interese a un atacante entonces ya

tienes un troyano en tu equipo.

Page 25: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Guerras de Bots

Page 26: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

BlackSEO

Page 27: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 6

Cuando subas algo a Internet, tarde o temprano será público. Asúmelo y hazte la

foto al estilo Scarlett Johansson ¡ya!.

Cuando subas algo a Internet, tarde o temprano será público. Asúmelo y hazte la

foto al estilo Scarlett Johansson ¡ya!.

Page 28: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

CreepWare

Page 29: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 7

Dime cuál es tu web y te diré cuál es tu bug. Dime cuál es tu web y te diré cuál es tu bug.

Page 30: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Faast

Page 31: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 8

Entrar en un sistema requiere conocer un fallo de seguridad, defenderlo requiere

cerrar todos… ¡Suerte!

Entrar en un sistema requiere conocer un fallo de seguridad, defenderlo requiere

cerrar todos… ¡Suerte!

Page 32: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Plan Director: Be a CSO/CISO

Page 33: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 9

Pagarás todo el dinero del mundo por securizar tus sistemas… una vez te hayan

hackeado y expuesto públicamente.

Pagarás todo el dinero del mundo por securizar tus sistemas… una vez te hayan

hackeado y expuesto públicamente.

Page 34: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Bitly SMS

Page 35: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Have I been pwnd?

Page 36: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Latch

Page 37: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 10

Si no auditas la seguridad de tus sistemas, otro lo hará por ti… ¡y gratis!

Si no auditas la seguridad de tus sistemas, otro lo hará por ti… ¡y gratis!

Page 38: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Bugs & 0days

Page 39: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 11

Si tus documentos no están protegidos acabarán en Pastebin.

Si tus documentos no están protegidos acabarán en Pastebin.

Page 40: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Contabilidades…

Page 41: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Metadatos

Page 42: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Metadatos

Page 43: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Metadatos

Page 44: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

http://blog.elevenpaths.com/2013/08/information-leakage-in-data-loss.html

100%

With metadata leakWithout metadata Leak

Metadatos

Page 45: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 12

Las cosas funcionan de casualidad. Y lo peor es

que casi todos lo sabemos.

Las cosas funcionan de casualidad. Y lo peor es

que casi todos lo sabemos.

Page 46: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Web Senado

Page 47: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 13

La ley de Owned: Cuanto más grande es la empresa más escandalosos son los fallos de

seguridad.

La ley de Owned: Cuanto más grande es la empresa más escandalosos son los fallos de

seguridad.

Page 48: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Yahoo!! XSS, Apple SQLi, ¿y tú?

Page 49: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 14

Reconocerás una conferencia de hackers porque nadie usa una computadora o un

smartphone en ella… por seguridad.

Reconocerás una conferencia de hackers porque nadie usa una computadora o un

smartphone en ella… por seguridad.

Page 50: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Verdad, verdadera

Page 51: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 15

Ley de Pwned: La suma de las cosas que sabes que están mal y las que no conoces

da Pwned!

Ley de Pwned: La suma de las cosas que sabes que están mal y las que no conoces

da Pwned!

Page 52: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Tu CPD

Page 53: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Regla número 16: Corolario

… Y ahora vas y lo twitteas…… Y ahora vas y lo twitteas…

Page 54: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

Mi tarjeta de Crédito

Page 55: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

En resumen:

1.- Piensa como un hacker- Búsca los límites de tu sistema

2.- Planifica como un CSO- Diferencia entre urgente e

importante y haz un Plan Director de Seguridad robusto, flexible y adaptado3.- Haz magia como Harry Potter

- ¿Que no hay dinero? EurusAparezus!

Page 56: X Fórum AUSAPE 2014: Un Decálogo de Seguridad Máligna

¿Preguntas?

• Chema Alonso• @chemaalonso• [email protected]• http://www.elladodelmal.com• http://www.elevenpaths.com• https://latch.elevenpahts.com