Hace un par de días os dejé la lista de eventos y cursos online para Octubre, y ahora quiero dejaros la lista de las conferencias y charlas que hay por delante en las próximas dos semanas, que son una buena cantidad de ellos y seguro que hay alguno cerca, porque la lista es bien larga. Toma nota, y mira a ver si alguno te encaja para que puedas asistir, ya que se acerca el final del año y se ralentizará todo un poco después de este mes.
Figura 1: Citas presenciales en Octubre
La primera semana, que comienza hoy mismo, tienes el primer evento esta misma tarde. Yo iré a primera hora de la tarde a dar una charla sobre Cómo gestionar la seguridad de las apps móviles en la Universidad Europea de Madrid, en el Campus de Villaviciosa de Odón, dentro de las actividades del Master de Seguridad de la UEM en el que participo. Puedes apuntarte y asistir, que está abierto a todos. Creo que se retransmitirá por streaming, así que si es así, esta tarde os compartiré la URL por mi cuenta Twitter o el Canal Telegram de El lado del mal.
Mañana martes estaré en un acto privado con la compañía de seguros MGS para dar una charla en el museo Reina Sofía de Madrid dentro de los actos de su aniversario. Si te ha llegado la invitación, espero que te guste la jornada que hemos preparado para vosotros.
Ese mismo, en Madrid, tendrá lugar el II MeetUP del OWASP Chapter Madrid, con una agenda de un par de horas de duración con el objetivo de compartir experiencias sobre Chaos Monkey, con seguridad en Docker y algo de Google Dorking.
El miércoles 19 las actividades se centran en el entorno de Telefónica, donde tenemos el Industry Analyst Day y en el que vamos a participar en una jornada con analistas tecnológicos. También es un evento privado, pero si has recibido la invitación nos vemos por allí.
El jueves 20 la actividad se centra en el lanzamiento de la nueva unidad de Big Data en Telefónica. El evento será por la tarde, pero por la mañana tenemos rueda de prensa con periodistas para explicar el funcionamiento de esta unidad dentro de Telefónica. El evento tiene el registro abierto, y aunque el número de plazas que tenemos disponible es muy pequeño, aún puedes apuntarte.
Ese mismo día, en Chile, tiene lugar el comienzo de la CON8dot8 que organiza entre otros nuestro compañero Gabriel Bergel, y que tendrá ponentes de excepción con César Cerrudo, Jaime Andrés Restrepo o Maxi Soler por citar algunos de los muchos ponentes que estarán el 20 y el 21 de Octubre en Chile.
El día 24 y el día 25 la conferencia 8dot8 se mueve a Bolivia, así que si estás cerca de La Paz esos días, no tienes excusa para perderte esta edición de las conferencias. No hay tantas oportunidades de ver a tan buenos ponentes en directo.
Mientras, el día 24 de Octubre tiene lugar el comienzo de la Big Data Week a nivel mundial, y en España, nuestra compañera Carme Artigas Brugal junto con Roger Magoulas, Sharon Sputz y René Baston encabezan una jornada en Madrid centrada en la innovación con el uso del Big Data, donde además de las charlas se estarán entregando los Data Science Awards que Telefónica a través de Synergic Partners, concede a los mejores proyectos en este campo.
También el día 24 de Octubre, pero en Viena (Austria), tendrá lugar el congreso ACM CCS (Association for Computing Machinery of Computer and Communications Security), donde ElevenPaths presenta un trabajo de investigación que ha realizado en conjunción con la Universidad Carlos III de Madrid.
Ese día 26, ya en Colombia, tendré una agenda cargada ya que estaré por la mañana con mis compañeros de Telefónica Colombia y luego por la tarde daré en el Auditorio del Ministerio TIC de Colombia una charla sobre ciberseguridad solo para los CIOs de las entidades del estado.
Mientras tanto, en Buenos Aires, dará comienzo una nueva edición de la Ekoparty. No os tengo que decir mucho más de esta CON que se ha ganado el cariño de todos en el mundo, así que si tu agenda te lo permite, deberás pasar en Argentina los días 26, 27 y 28 de Octubre.
Yo permaneceré el día 27 en Colombia con una agenda apretada con clientes, periodistas y compañeros de Telefónica, para terminar el día 28 en el 10º Congreso de Prevención del Fraude y Seguriad que organiza Asobancaria. Ese día participaré con una ponencia, estaré en una mesa de debate y tendré un almuerzo en el evento con los asistentes.
Como podéis ver, la agenda para las próximas dos semanas es intensa como ella sola, y a mí personalmente me va a tocar estar en muchos rincones del mundo a la vez y en muchas charlas con cambios de registro, pero... ¿quién dijo miedo?
Han pasado poco más de tres años desde que comenzamos a trabajar en una idea que yo tenía en la cabeza: Hacer que el Pentesting no fuera un proyecto que se ejecuta cada año, sino algo que se ejecuta de forma continua y que se contempla desde la fase de diseño. Es decir, que desde el minuto 1 que un servicio está en producción, y hasta el último de los días en que el servicio está funcionando, está siendo sometido a un escrutinio de seguridad con la visión de un pentester. Es lo que llamamos el Pentesting Persistente.
Figura 1: Un repaso a la visión de "Pentesting Persistente"
En aquel entonces, cuando comenzamos a trabajar en ello, tuvimos la suerte de que las tecnologías de BigData, el Cloud Computing y las herramientas para procesar OSINT estaban ya en una fase madura, así que comenzamos a trabajar en cómo pasar el funcionamiento inicial de FOCA (origen de esta idea de automatizar al máximo todas las tareas de un pentester) a un entorno en modo servicio que fuera capaz de hacer Pentesting Persistente a todos los activos expuestos a Internet de una organización, y lo llamamos Faast.
Figura 2: Detección de vulnerabilidades como un proceso continuo
El nombre de este motor de penstesting que corre en la nube es un juego de palabras entre Fast (veloz) y lo que para nosotros era "FOCA as a Service by Telefónica". Las principales características de esta visión, y lo que lo hace diferente al resto, son las siguientes:
Por cada activo descubierto hacer todas las pruebas posibles que un pentester realizaría para saber si hay un solo bug o debilidad que deba ser analiza o reportada.
Esta visión comienza por el activo inicial con el que auditamos una organización: El nombre de dominio principal. Desde ahí, hay una serie de tareas de "Discovery" para descubrir la infraestructura expuesta a Internet de la organización. Y metemos todos los plugins de descubrimiento que como pentesters se nos ocurrirían.
Desde "machacar los DNS" con todo tipo de pruebas, hasta buscar todas las referencias en los buscadores, pasando por los leaks de información que haya en los certificados digitales, en las bases de archive.org, haciendo escaneos de todo tipo en los rangos de direcciones, buscando referencias en bases de datos de terceros, referencias en aplicaciones móviles, etcétera. Cada vez que se publica una nueva forma de buscar posibles referencias a activos de una organización, lo implementamos como un plugin de Discovery.
Así, cuando se da de alta un nuevo proceso de Pentesting Persistente para un dominio, se lanzan las primeras tareas de Discovery, generándose decenas de procesos que devolverán activos en forma de servidores.
Figura 3: Algunos plugins de las tareas de Discovery
La gracia del proceso de Pentesting Persistente es que por cada nuevo activo se repite el proceso de lanzar aboslutamente todas las tareas de auditoría que nosotros vamos definiendo. Y cuando digo todas, es que son todas las que forman la base de conocimiento de estos años y que vamos ampliando día a día con nuevos plugins. Así, cuando se descubre un servidor hacemos lo que haría cualquier pentester, es decir, buscar cualquier referencia al mismo en cualquier fuente OSINT de Internet (footprinting), escanear todos los servicios que están asociados a él (fingerprinting), descubrir todas las posibles vulnerabilidades que tengan esos servicios (exploiting). Por cada servidor se lanzan tareas de forma recursiva para saber qué servicios tiene.
Figura 4: Algunos plugins de las tareas de Analysis
Por cada servicio descubierto se lanzan sus tareas de seguridad también. Es decir, si un servidor tiene abierto un puerto LDAP, se lanzan todos los plugins de seguridad LDAP como por ejemplo sacar al versión del software y miramos los CVE asociados, los algoritmos de autenticación que soporta mirando la negociación con RootDSE para ver si alguno es débil, miramos si permite el acceso anónimo para extraer información, lanzamos la búsqueda de paneles de administración tipo phpLDAPAdmin, etcétera...
Y por cada URL, que también es un activo, se generan todas las tareas de forma recursiva que habría que realizar. Buscar todos los leaks de información, sacar los parámetros buscar los bugs de SQL Injection, XSS, SSRF, HPP, etc... buscar los backups, buscar directorios en todas las rutas del path, buscar leaks de código, sacar nuevas URLs, analizar los HTTP Headers de las peticiones, descubrir si hay contenido externo vinculado sin firmar, conexiones mixtas HTTP/HTTPs, protecciones anti ClickJacking, etcétera, etcétera, etcétera. En total, decenas y decenas de nuevas tareas por cada URL.
Y cada tarea devolverá información de la prueba, y nuevos activos en forma de nuevas URLs, de nuevos servicios, de nuevos servidores descubiertos, de nuevos certificados digitales que hay que analizar que generarán nuevas tareas. Y habrá un proceso "worker" que deberá hacer cada una de esas tareas.
Figura 5: Un ciclo de auditoría con más de 5 Millones de tareas de pentesting
Para nosotros, la forma de modular la velocidad y el impacto del servicio de Pentesting Persistente se basa en elegir el número de tareas en paralelo que queremos ejecutar sobre un dominio. O lo que es lo mismo, cuántos workers queremos tener haciendo tareas al mismo tiempo.
En total, para que os hagáis una idea, un ciclo completo de auditoría de un sitio de más de 3.500 servidores expuestos en Internet, con todos sus servicios, que van desde servicios de infraestructura típicos como HTTP, FTP, DNS, RDP, BBDD, LDAP, etcétera hasta dispositivos IoT para localizar el Shadow IoT, puede durar, con 20 workers, unos dos meses de trabajo, y puede generar unos 7 millones de tareas - más o menos - con todos los plugins activos. Un ejemplo distinto, en un sitio como cdn-apple.com el ciclo completo puede durar unas 24 horas con el mismo número de workers.
2.- Pentesting en caliente / Reporte contínuo
Cada día hay cambios en los sistemas a auditar, cada día aparecen nuevos hacks o tricks de pentester, cada día aparecen nuevas vulnerabilidades a probar. Un día a aparece el bug del Time Info-Leak en OpenSSH, y al día siguiente sale HTTPoxy, y otro día te despiertas con un hack sobre Drupal o nuevos servicios en servidores web como HTTP2 o QUIC que debes probar y evaluar. Por eso la Knowledge Base con la que trabaja Faast se actualiza en caliente.
Figura 6: Reporte de vulnerabilidades y debilidades continua (parte 1)
Los plugins se dan de alta, y desde el mimos instante que un plugin se ha dado de alta como tarea que se dispara tras el descubrimiento de un activo bajo una circunstancias, el plugin está funcionando y generando conocimiento. Así, cada día que ampliamos la base de datos de plugins el sistema detecta más y más cosas para conseguir limpiar al máximo y dejar lo más fortificado posible el entorno de auditoría.
Figura 7: Reporte de vulnerabilidades y debilidades (parte 2)
Para ello, el servicio Faast está pensando en hacer reporte continuo de fallos de seguridad y debilidades que pueden ser mejoradas. Está diseñado para, ante la duda de una prueba, reportar y que sea un analista de nuestro SOC el que verifique si esa vulnerabilidad existe o no existe. Como en el caso del HPP de Apple que os conté. El servicio Faast reporta que hay un posible bug de HTTP Parameter Pollution y luego un auditor lo verifica. Esto permite a los equipos de seguridad de las empresas priorizar los esfuerzos a la hora de corregir los fallos, a la hora de incluir nuevos requisitos de seguridad en los nuevos desarrollos o a la hora de tomar decisiones sobre la fortificación del entorno.
3.- Visión circular de los activos
La forma en la que un servicio se presenta frente a un usuario cambia dependiendo del punto de vista del usuario. Si pensamos en una página web, esta puede cambiar dependiendo del usuario con que se tenga iniciada la sesión, o por el navegador web que se esté utilizando, o por la dirección IP desde la que se esté conectando o por la hora a la que se realice la prueba o por la identificación vía WebBrowsing fingerprinting que se haya realizado. No se va a obtener la misma web en un smartphone o un cliente WAP que en un navegador como Google Chrome.
Por eso en nuestra visión del Pentesting Persistente se debe realizar la misma auditoría cambiando el punto de vista de los activos en cada ciclo de pentesting. Una vez simulando ser un navegador para un entorno enriquecido, otra vez siendo un dispositivo móvil con limitaciones. Una vez desde Europa, otra vez desde USA. No siempre se obtienen los mismos resultados, y no siempre son los servidores iguales.
Figura 8: hostnames de cdn-apple.com en medio de un ciclo de auditoría
Con esta visión no creemos que se reemplace totalmente el trabajo de los auditores de seguridad que hacen pentesting manual. Ni mucho menos. De hecho, pensamos que la información que este sistema genera es útil para que un pentester pueda buscar aquello que es tan singular como para perder tiempo analizando los detalles.
El trabajo debe ser ir más allá que descubrir un XSS Reflejado de libro, un SNMP sin autenticación o un SQL Injection de cajón en una web. Eso debería estar erradicado desde el minuto uno en que el servidor se pone público en Internet y el trabajo del pentester sería llegar más allá. Llegar a esas cosas tan particulares que solo un atacante con tiempo y conocimiento pudiera localizar.
Por último, un buen complemento sería añadir a la ecuación un Bug Bounty en alguna plataforma que fomente esta última parte, tipo HackerONE, para fomentar que los mejores investigadores de seguridad localicen esos bugs a los que no se llega con:
a) El Pentesting Persistente b) Las auditorías constantes con tus equipos Red Team internos o externos
Por supuesto, esto es un camino de madurez que debes recorrer, ya que no tiene sentido que abras una BugBounty si te van a sacar 100 XSS y enecientos bugs de no haber hecho un "Fix The Basics". Por eso la recomendación que damos es: Automatiza el Pentesting Persistente, realiza auditorías periódicas con tus equipos Red Team y cuando estés satisfecho con los resultados obtenidos, abre las Bug Bounties.
Tres años después: Virtual Patching
Con esta visión seguimos trabajando, día a día incluimos nuevos plugins de Discovery, Analysis y Exploitation. Cada día seguimos vigilando la infraestructura expuesta a Internet de casi centenares de grandes empresas. Y cada día seguimos evolucionando la manera en que hacemos las cosas. Hoy en día es uno de nuestros servicios bandera, y yo le dedico todos los días un rato. Además, nuestros partners lo empiezan a integrar para hacer parcheo virtual en caliente en los Firewalls y WAFs, de tal forma que si un bug es descubierto por Faast y verificado en el SOC, se distribuye automáticamente una regla a los Firewalls y WAFs para evitar su explotación, tal y como presentó nuestros compañero Victor Mundilla en el Security Day con el equipamiento de Fortinet
Figura 9: Virtual Patching con Faast & Fortinet
Y seguimos día a día incrementando su potencia, de hecho, con la publicación de cada plugin solemos encontrar fallos en las empresas que son Hacking Friendly o que tienen Bug Bounties abiertas para reportárselos, y como os podéis imaginar, cuando más grande es la empresa y más grande su infraestructura, más fácil es que se quede algo por ahí vulnerable que acabamos reportándole, con su consiguiente agradecimiento.
Como sabéis yo soy un amante del mundo de la educación, así que desde hace unos meses he estado pinchando a mis compañeros del laboratorio de Eleven Paths para que abriéramos una campaña de ayuda a los que jóvenes que están acabando sus estudios y tienen que elegir un Proyecto de Fin de Máster o Proyecto de Fin de Grado, y por fin este viernes se publicó la primera fase de esta iniciativa.
Figura 1: Haz tu Proyecto de Fin de Grado/Máster con Eleven Paths
Hemos abierto 10 Proyectos de Fin de Grado o Máster, para 10 estudiantes que estén en esa fase de sus estudios. Lo que intentamos es ayudarte a realizarlo, al tiempo que colaboramos con material, libros, licencias de software y apoyo de uno de nuestros compañeros, para que lo lleves a buen término.
Algunos de estos proyectos tienen que ver con nuestras tecnologías, otros no y simplemente son ideas nuestras que nos parecen interesantes para estudiar. Seguro que casi todas, si eres un seguidor atento de este blog o de nuestro trabajo en Eleven Paths, te sonaran. Esto son los 10 proyectos que hemos elegido, por ahora, solo para estudiantes de Universidades Españolas. Tienes más información de cada uno de ellos en la web de los proyectos.
Figura 3: Primeros cuatro Proyectos disponibles
Figura 4: Segundos cuatro proyectos disponibles
Figura 5: Proyectos 9 y 10 publicados
Si la iniciativa funciona bien, habrá una segunda tanda de selección y seguramente lo extenderemos a otros países de latinoamérica. De momento, si quieres participar en esta campaña debes enviarnos un correo electrónico a university@11paths.com con la información siguiente:
- Nombre - Universidad en la que estás cursando los estudios - Titulación - Nombre del profesor/tutor (si lo tienes ya asignado) - Proyectos en los que estarías interesado
Con estos datos, nos pondremos en contacto contigo y te informaremos de los siguientes pasos. Y cuando lo acabes, directamente estarás en un proceso de selección de Eleven Paths para ver si acabas haciendo prácticas o trabajando con nosotros.
Las técnicas de HPP (HTTP Parameter Pollution) llevan ya un tiempo entre nosotros. Fueron publicadas por Stefano Di Paola y Luca Carretano en la conferencia OWASP 2009, y desde entonces han sido utilizadas en muchos ataques distintos. Se basan en conseguir un comportamiento anómalo en las aplicaciones web duplicando (polucionando) los valores de los parámetros de entrada. Es decir, vamos a suponer que una aplicación recibe el parámetro1 con valor 23. Lo que se preguntan las técnicas de HPP es... ¿Qué pasa si le enviamos a la aplicación web el parámetro1 dos veces con valores 23 en el primero y 24 en el segundo? ¿Usará el primero? ¿El segundo? ¿Todos?
Figura 1: Análisis de un HPP (HTTP Parameter Polluiton) en Apple.com
Figura 2: Comportamiento con parámetros polucionados según las tecnologáis
En el caso de las aplicaciones web, el comportamiento que se va a obtener en cada caso depende de la tecnología de backend que tengamos. Según el estudio inicial realizado, esta tabla sería la lista de casos que se esperan cuando se poluciona un parámetro en el QueryString de una aplicación web.
Un bug de HPP en los foros de Apple
Nosotros tenemos un plugin en nuestro sistema de Pentesting Persistente Faast creado exclusivamente para descubrir este tipo de bugs, y a veces te lo encuentras de forma muy sencilla en sitios como los Foros de Apple, como es el caso de hoy.
Figura 3: El buscador de temas por etiquetas en los foros de Apple
Vamos a ver este ejemplo en detalle. En esta imagen tenemos la lista de etiquetas con las que han sido marcados los diferentes temas del foro. Con el interfaz, basta con seleccionar una de las etiquetas para ver que queda añadida el QueryString con el parámetro tags que coge como valor el de la etiqueta pulsada. Esta etiqueta es pintada en el buscador y recibimos la lista de temas que la tienen asignada.
Figura 4: Se elige la etiqueta, se envía en el Querystring, se imprime y salen los artículos
Esto es un funcionamiento normal y habitual, pero quería remarcarlo para explicar que hay una aplicación en el backend que está recibiendo el QueryString, extrayendo el valor de tags, buscando los temas y pintando la página de respuesta en función del valor de tags.
Si seleccionamos dos etiquetas, vemos que la aplicación está preparada para ello, añadiendo las dos etiquetas en el mismo parámetro tags separándolas por el operador de suma. Algo bastante habitual. Esto significa que la aplicación en el backend está preparada para procesar el string que le llega en el parámetro tags y sacar la lista de etiquetas.
Figura 5: Comportamiento con selección múltiple de etiquetas
Pero ¿qué pasaría si polucionamos el parámetro tags? Pues bien, en este caso la tecnología del backend ha generado una lista con todos los valores separados por commas. Esto es interesante, porque cuando el QueryString ha procesado la lista CSV (Comma Separated Values) generada en el parámetro tags, ha sido capaz de descubrir las dos tags, pero luego no ha sido capaz de imprimirlas correctamente.
Figura 6: Comportamiento con polución del parámetro tags
Esto quiere decir que la tecnología en el backend está generando una lista CSV con los valores de los parámetros polucionados, que la aplicación en el backend está preparada parcialmente para procesarlos, y parcialmente no está preparada.
¿Es esto un bug?
Visto el entorno, no parece que sea un "security bug" de ninguna manera, pero sí que existen casos sin controlar, por lo que podría darse una situación no deseada más allá del fallo de impresión de las etiquetas en el campo de texto en otros entornos, como ya se ha visto con estos bugs de HPP en el pasado.
Corolario tecnológico
Para terminar, tras ver que se generaba una lista de valores separada por comas, siguiendo la tabla de casos publicada en HPP, decidí comprobar si había algún cambio, así que pasé por BuiltWith el sitio web para ver qué tecnologías son las que hay detrás y que han generado este comportamiento.
Figura 7: Tecnologías detrás de Forum.Apple.com
Como podéis ver, sale que es un Apache con J2EE, que no estaba contemplada en la tabla, pero que si nos basamos en este comportamiento funciona igual que un servidor IIS o un servidor Apache con Python.
El primero de ellos es un evento de Eleven Paths que van a realizar nuestros compañeros de Telefónica Chile en conjunción con Gabriel Bergel (@gbergel), nuestro CSA de Eleven Paths en Chile y que está planificado para este martes 12 de Julio en la ciudad de Antofagasta. La agenda del evento y la información de cómo apuntarse la tenéis en la siguiente invitación.
Figura 2: Evento de seguridad en Antofagasta, Chile
El segundo de ellos es un evento online que organiza Microsoft Latam en el que también participaré yo. Será el próximo 27 de Julio, con un formato Online, y tendrá 6 sesiones de una hora en la que se harán entrevistas y preguntas a los ponentes.
En el evento está también Belisario Contreras (@belisarioc), Cyber Security Program Manager en la Organización de Estados Americanos. Esta que ves en la imagen superior es la agenda de las Microsoft Sessions.
Hace ya algún tiempo os hablé de Alise Devices, una empresa dedicada al desarrollo de medidas de seguridad para proteger documentos oficiales con la que venimos trabajando estrechamente desde que hace ya tres años, en concreto, con la tecnología Liliac que podéis ver en la web de Eleven Paths.
Figura 1: Galardón madri+d a la patente Liliac de Alise Devices
Figura 2: Billetes Falsos en la Deep Web y Liliac de Alise Devices
Si bien en Alise Devices se dedican a la seguridad física, como la protección de billetes o documentos de identidad contra la falsificación, hay que destacar de su CEOBeatriz Cerrolaza (@alisedevices) y el resto del equipo el esfuerzo por innovar, el trabajo duro y constante y la convicción de que la seguridad debe proteger a todos los usuarios de forma fácil y eficiente. Valores que aprecio en el mundo laboral, sin duda y por lo que la han entrevistado recientemente.
Figura 3: Entrevista a Beatriz Cerrolaza, CEO de Alise Devices
El camino es largo, y por eso no hay que detenerse en el proceso. Hay que seguir innovando y mejorando, y aquella patente inicial que dio lugar a Liliac fue evolucionada para soportar el Full Color, como ya os conté en el artículo de "Cómo evitar la falsificación de documentos y billetes a todo color", y que podéis ver cómo es en este vídeo:
Figura 5: Parte del equipo de Alise Devices recibiendo el galardón
No es fácil hacer algo nuevo e innovador en el mundo de la seguridad, y como lo han hecho ellos, saliendo desde la Universidad, montando su empresa y avanzando día a día es encomiable. ¡Enhorabuena chicos!
No son muchas las actividades que tenemos organizadas para este mes de Julio que, ya bien entrado el verano, es tiempo para que muchos se tomen las más que merecidas vacaciones. Si eres estudiante y has terminado con buenas notas el curso, es momento para hacer los proyectos personales que tenías aparcados, además de aprender cosas periféricas a tus estudios y recargar las pilas para el verano siguiente.
Figura 1: Últimos cursos, charlas y eventos antes del parón del verano
Por si alguno quiere participar en alguna de las cosas en las que participo yo, mis compañeros de Eleven Paths, Telefónica o 0xWord, os dejo la lista de cosas que tengo apuntadas, que como veréis no es muy larga. Aquí va.
Lunes, 4 de Julio: IMPACT Talk en UEM [Alcobendas - Madrid]
Esta tendrá lugar mañana mismo, y será una sesión en plan entrevista más turno preguntas y respuestas del público. Será a partir de las 17:30 horas en el Campus de Alcobendas de la Universidad Europea de Madrid. Puedes apuntarte gratuitamente en el siguiente enlace: IMPACT Talk - Chema Alonso.
Probablemente será la última sesión que daré antes de Septiembre, después ya os contaré mi calendario para los últimos meses del año.
Jueves, 7 de Julio: Eleven Paths Talks [Online]
Nuestro compañero en Chile, el gran Gabriel Bergel, impartirá una sesión dedicada al análisis de riesgos de seguridad dentro de la gestión de la seguridad de una empresa. Será emitida justo por este canal de Youtube.
Es la última de esta primera temporada de Eleven Paths Talks, así que no te la pierdas. Es gratuita, online y de una hora de duración.
Cursos de seguridad en The Security Sentinel [Online]
Las últimas actividades de este mes de Julio son las formaciones que, utilizando los libros de 0xWord como material didáctico, se imparten en The Security Sentinel.
Estos son los últimos del verano, en Agosto creo que la cosa bajará aún más, pero en Septiembre el calendario de actividades volverá a remontar como es habitual. Disfrutad el domingo.
Ha pasado ya casi un mes desde que comencé con mi nuevo reto en Telefónica, tiempo que he utilizado para ir descubriendo poco a poco los detalles del nuevo trabajo y pensar qué es lo que quiero construir. Tras unos días de locura en los que he tenido que estirar las jornadas laborales hasta límites insospechados, hace unos días comencé a dibujar en las pizarras de Eleven Paths un proyecto especial que quiero construir dentro de Telefónica. Lo compartí con mi equipo más cercano, luego con compañeros que pueden enseñarme cosas y pulirme los detalles y por último con algunas personas seleccionadas. Y tras pasar varias validaciones personales, voy a empezar a construirlo.
Figura 1: Vente a crear tecnología a la fábrica de caramelos
Siempre que tengo claro algo que quiero hacer, la emoción se apodera de mí y cada minuto que no lo estoy viendo crecer, es tiempo que estoy depurando en mi cabeza más detalles de cómo debe ser, y aún me emociono más. Es por eso que esta semana he estado haciendo los trámites necesarios para traer más ingenieros, diseñadores, expertos en UX, etc... a mi fábrica de caramelos. Y este post de hoy es un llamamiento para que te vengas a crear tecnología con nosotros.
Te quiero conmigo si...
Para mi nuevo equipo quiero "doers", gente que haga tecnología, que haya hecho tecnología y que quiera hacer tecnología. No necesito gestores, managers de equipo ni organizadores. Las estructuras de trabajo que a mí me gustan son muy planas, con grupos reducidos de personas que hacen piezas del proyecto global en una cadena organizada por capacidades, así que la gestión es pequeña y continuada.
Me gustaría que te vinieras a trabajar conmigo si eres alguien joven o maduro que ama programar tecnología, que le gusta estar al día de las nuevas tecnologías y hacer cosas. Que sabe programar bien en Java, apps en Android, C++, C#, Swift, Objetive-C,Lenguaje D, R, Python o puro ensamblador, que sabe cómo se diseña la arquitectura de software en entornos de BigData, que sabe cómo desarrollar en entornos de integración continua, en definitiva, que sabe cómo hacer software. Que entiende que hacer un algoritmo que funcione y uno que sea eficiente es distinto, que es capaz de optimizar el código y la arquitectura del software para entornos de alto rendimiento.
Quiero que te vengas conmigo si te gusta experimentar y programar con nuevas tecnologías, con dispositivos de lectura de ondas cerebrales, con programación en entornos de Virtual Reality con Oculus o de realidad mejorada con Hololens. Si te gusta la Inteligencia Artificial, la programación cognitiva, la programación de Bots y el trabajo con NPL (Natural Processing Language). Si te gusta desarrollar con sistemas de Visión Artificial, Voice Recognition y el mundo de los interfaces de usuario avanzados. Que te guste venir un día a la oficina y enseñarnos cómo has integrado tu timbre con Latch, como has puesto un sistema de 2-keys activation a una hucha o cómo has protegido una máquina de caramelos por identificación biométrica.
Figura 2: El timbre de tu casa o de tu oficina integrado y protegido con Latch
Me encantaría que te vinieras a nuestra fábrica de caramelos si eres una persona que aprende, que sabe trabajar en equipo, si amas la tecnología y te encanta programar en los nuevos gadgets y en los entornos de Cloud Computing y Big Data, si piensas que hablarle a tu Apple Watch y sacar información extraída de los resultados de un algoritmo escrito en R o Python que corre en tu entorno personal de Machine Learning con el que analizas las variaciones de los precios del café en todo el mundo - que recopilas con un entorno de crawling montado en tu cloud personal - para sacar predicciones de cuál va a ser el mejor café el mes que viene y elegir el mejor producto en tu supermercado es una idea divertida, te quiero conmigo. Y si al acabar, los resultados suena la marcha imperial, mejor que mejor.
Figura 3: Latch en Apple, Watch, Mobile Connect y Biometría con FIDO.
Todo lo que ves en la demo desarrollado en Telefónica por la "fábrica de caramelos".
Si eres un diseñador 3D o un diseñador gráfico que ha hecho interfaces de usuario de entornos complejos, extraños o con dispositivos raros, pero al mismo tiempo cosas sencillas y elegantes. Me gustaría que te vinieras conmigo. Si has programado algoritmos de Machine Learning, y entiendes las diferencias entre tener muchos datos y tener un entorno de Big Data para sacar conocimiento, también. Si crees que eso que repites tantas veces se puede automatizar y reemplazar por un script en AWK y lo haces, vente.
Si crees que el código es como la caligrafía, si estas acostumbrado a leer código de compañeros, a que te lean y validen tus pares el código. Si te preocupa sobremanera la elegancia, la eficiencia y la seguridad de tu código y crees que llevarse a la cama un libro de patrones de diseño server-side de software es una lectura enriquecedora o si este verano estás pensando en hacer ese proyecto de desarrollo de tecnología que no has podido hacer todavía porque no has tenido tiempo, me gustaría que estuvieras conmigo.
Te podemos ofrecer...
Un entorno de trabajo en la fábrica de caramelos. Donde se trabaja mucho, con plazos marcados a fuego, donde vas a estar con más locos como tú, donde tu jefe va a ser un tipo raro que de vez en cuando lleva un gorro, y donde va a primar la tecnología. Un espacio de realizar proyectos de tecnología, con más gente a la que le gusta la tecnología. Una empresa grande como Telefónica en la que el tamaño y la escala te permitirá hacer cosas distintas.
Te ofrezco trabajar mucho, una vez cada seis meses pasar 24 horas haciendo un hackathon solo con los doers de Telefónica & Eleven Paths en el Equinox, un lugar en el que podrás desarrollar cosas nuevas, hacer nuevos propuestos y nuevos experimentos. Venirte a un lugar del que ya han salido cosas como Latch, como Faast, como Tacyt, pero también cosas como la máquina de caramelos controlada por firma biométrica o un experimento para poner un WordPress en Paranoid Mode.
Figura 4: Momentos del Equinox Spring 2016
Un lugar donde se programa Mobile Connect, SandasGRC, pero también donde se crea SmartSteps o SmartDigits, donde cada día hay nuevas iniciativas y puedes estar en varios proyectos a lo largo de tu semana. Donde te vas a encontrar con gente que hace el cubo de Rubik en unos segundos y que usar las herramientas de testing automático para ligar en Tinder tiene su gracia, y otros que piensan que para moverse de un edificio a otro de Telefónica es mejor ir en patinete y ahorrar tiempo para no llegar tarde a la próxima reunión.
Figura 5: Javier Espinosa, developer de Eleven Paths,
haciendo cubos de Rubik como si no hubiera un mañana
Además, te vamos a querer, te vamos a mimar, te vamos a aceptar cómo eres. Te vamos a pedir que trabajes pero vamos a trabajar también porque tu trabajo sea lo mejor posible. Vamos a intentar que cuando acaben los esfuerzos no sea en vano. Que te sientas a gusto y que puedas hacerlo desde donde quieras. Podrás hacer teletrabajo o tranochetrabajo. También tenemos sitios para trabajar en Madrid, Málaga, Valencia, Barcelona, Londres, Buenos Aires o Valladolid.
Eso sí, tendrás que pasar nuestras pruebas de acceso. No importa si eres de una empresa externa, si es tu primer trabajo, o si estás en el paro. No importa tampoco si estás ya en Telefónica pero fuera de la unidad de CDO, también puedes venirte con nosotros si te gusta.
Por ahora no te puedo contar más detalles del proyecto, pero si tienes algunas de las cualidades que he dicho, si tienes espíritu hacker, probablemente queramos tenerte con nosotros en alguno de los más de 25 proyectos que llevamos en CDO, así que... envíanos tu currículo. Para hacer esto, envíanos un mensaje de correo a talent@11paths.com y los evaluaré. Muy importante, el asunto debe ser: QUIERO TRABAJAR EN LA FÁBRICA DE CARAMELOS.
Para la pasada RootedCON 2016, entre Ioseba Palop, Pablo González y yo preparamos una charla sobre Sappo: Spear Apps to Steal your OAuth-Tokens, en la que mostrábamos cómo es posible, con un solo clic que autorice a una app maliciosa el acceso a tu Identity Provider, acceder a todos tus mensajes de Office 365, archivos de OneDrive o mensajes de Gmail. Aquella charla aún no ha sido publicada, pero escribimos el artículo que podéis leer en el blog. Sin embargo, estábamos trabajando en una idea que iba un paso más allá, lo que recibió el nombre de RansomCloud.
Figura 1: RansomCloud O365. Paga por tus mensajes de e-mails {y ficheros de OneDrive}
Para los que no pudisteis venir a la charla de presentación de Sappo, la idea se resume en hacer un ataque dirigido vía e-mail para robar un OAuth Token. Para ello se crea una aplicación maliciosa en al plataforma Office365 de Microsoft o en la plataforma de Google, y con un poco de ingeniería social se consigue que el usuario conceda los permisos a esa app para acceder a partes de la plataforma.
Figura 2: Robo de OAuth Token en cuenta de Office 365 con Sappo
En el artículo de Sappo tenéis todo el proceso detallado, pero en estos dos vídeo tenéis como funciona el proceso con una cuenta de Outlook Online en Office 365 y con una cuenta de Outlook.com. A la izquierda la máquina del atacante, a la derecha la máquina de la víctima.
Figura 3: Robo de OAuth Token en cuenta de Outlook.com con Sappo
Con este OAuth Token, como se ha visto en los vídeos, un atacante podría estar accediendo al contenido de los mensajes y a la información. Para que los datos no queden comprometidos, se puede utilizar una solución de cifrado de nube pública, como Vaultive, que solo deja ver el contenido descifrado si se pasa a través del gateway de seguridad. En este vídeo tenéis como sería la experiencia del atacante.
Figura 4: Acceso a cuenta de Office 365 protegida con Sappo. El contenido no es visible
Pero, esto puede ser peor, y convertirse en un Ransomware en toda regla para los servicios en la Cloud. La idea del RansomCloud es secuestrar los contenidos que una persona tiene en sus servicios en la nube por medio del robo de un OAuth Token, ya que con los permisos adecuados es fácil acceder al contenido, cifrarlo, eliminar el contenido descifrado y dejar solo el contenido cifrado. Esto es lo que hicimos con RansomCloud, tal y como se puede ver en este vídeo.
Figura 5: RansomCloud O365. Secuestro de contenido del buzón de Office 365
En el paper [RansomCloud O365 English] [RansomCloud O365 Español] que tenéis adjunto podéis leer con detalle toda la información y, como os he puesto ya, también lo tenéis en inglés. Si tienes servicios en la Cloud, asegúrate de tener copias de seguridad, sistemas de análisis de logs en tiempo real que puedan ayudarte a detectar uno de estos ataques y estáte listo para evitar que te secuestren tu cuenta de correo en la nube.