jueves, diciembre 02, 2021

Cursos Online de Ciberseguridad, Forensics & Hacking durante Diciembre en HackBySecurity

Comienza DICIEMBRE, y una vez más os traigo la lista de Cursos Online de Ciberseguridad de HackBySecurity para este último mes del año, donde como se puede ver, hay además una nueva formación para los que quieran aprender las técnicas profesionales de los analistas forenses y necesitan conocer los básicos del mundo legal para ejercer correctamente sus profesiones.

Figura 1: Cursos Online de Ciberseguridad, Forensics & Hacking
durante Diciembre en HackBySecurity

Esta es la lista de las formaciones que tienes disponible, con todos los libros de 0xWord que van asociados a ellos. Además, todos los cursos llevan también Tempos de MyPublicInbox para que contactes a los profesionales de Seguridad Informática o a los hackers que están en la plataforma.

CNCC (Ciberseguridad  y Normativa en Cloud Computing): También tienes disponible este programa formativo que tendrá lugar el día 3 de DICIEMBRE y está centrado en formar profesionales que sepan de seguridad en entornos de Cloud Computing. La computación en la nube ofrece inmensos beneficios potenciales en agilidad, flexibilidad y economía. Las organizaciones pueden moverse más rápido (ya que no tienen que comprar y aprovisionar hardware, y todo está definido por software), reducir el tiempo de inactividad (gracias a la elasticidad inherente y a otras características de la nube), y ahorrar dinero (debido a la reducción de los gastos de capital y una mejor vinculación entre la demanda y capacidad).  
El curso tiene por docente a Rubén López Barrio, con el que también puedes contactar a través de su buzón público en MyPublicInbox para resolver dudas o conseguir más consejo: Contactar con Rubén López Barrio. 
 
- CAFIOS (Curso Online de Análisis Forense en iOS): Esta formación que da comienzo el 6 de Diciembre está diseñada para que, durante 200 horas de trabajo, los asistentes aprendan a realizar un análisis forense profesional de todos los dispositivos de Apple con iOS, principalmente iPhone, pero también iPod Touch, Apple Watch & iPad, para que pueda ser utilizado en un un proceso pericial. 
 
Además, todos los asistentes recibirán el libro de Hacking iOS (iPad & iPhone) 2ª Edición de 0xWord, que explica herramientas, y procedimientos de hacking, pero también de forense de estos dispositivos. 

Figura 4: Libro de Hacking iOS:iPhone & iPad (2ª Edicón) en 0xWord de
Chema Alonso, Ioseba Palop, Pablo González y Alejandro Ramos entre otros.
 
BLPI (Curso Online Básico Legal del Perito Informático)Esta formación comienza el 9  de DICIEMBRE, y es un el curso online dedicado a la disciplina de Análisis Forense tanto para el Peritaje Judicial, como para la gestión de los incidentes y su respuesta. El curso lo imparten los profesionales de HackBySecurity y cuenta con un temario formado por doce módulos que recorren los principales temas legales báiscos a conocer por todo buen analista forense.  El curso tiene como complemento a la formación el libro de 0xWord escrito por Pilar Vila, llamado "Técnicas de Análisis Forense para Peritos Judiciales profesionales". Pilar Vila, que fue nominada recientemente a los premios European Women Legal Tech 2020 por su trayectoria profesional.
CSHW (Curso de Seguridad y Hacking Web): La siguiente formación disponible, que comienza el 17 de DICIEMBRE, se centra en la seguridad y el hacking de aplicaciones web, donde se verán las principales técnicas de ataque a aplicaciones con tecnologías web y a las herramientas y metodologías a utilizar en la auditoría de las mismas. El contenido - que ha sido desarrollado por Marta Barrio con la que puedes contactar en MyPublicInbox - tiene como objetivo enseñar los siguientes puntos.
Y para completar la formación, los alumnos recibirán el libro de 0xWord titulado "Hacking Web Applications: Client-Side Attacks" escrito por Enrique Rando y donde se ver algunos de los ataques más explotados en este tipo de aplicaciones. 
 
  
CSIO (Curso de Seguridad Informatica Ofensiva): En este curso online de seguridad informática ofensiva que comienza el 20 de DICIEMBRE el alumno adquirirá los conocimientos y habilidades necesarias para realizar pruebas de penetración y auditorías de seguridad informática pudiendo llegar a desempeñar puesto como el de hacker ético, pentester o auditor de ciberseguridad. Se le introducirán desde los conceptos de hacking básicos hasta la creación de sus propios exploits, pasando por las técnicas de ataque y herramientas más avanzadas y efectivas.
Además, el alumno tendrá como complemento del mismo el libro de Metasploit para Pentesters Gold Edition. Este Curso Online de Seguridad Informática Ofensiva en HackBySecurity es una de las mejores opciones si lo que estás es buscando formarte profesionalmente para trabajar de pentester, y además quieres un modelo flexible de formación, y tiene como docente a Sergio Rodríguez Gijón, que además puedes conocer mejor en la entrevista que le han hecho donde habla de muchas cosas de este mundo.

Figura 9: Metasploit para Pentesters Gold Edition  
 
CTEC (Curso Técnico Especialista en Ciberinteligencia): El día 27 de DICIEMBRE comienza la formación para aquellos que quieran empezar a trabajar en labores de ciberinteligencia en el mundo de la empresa. Con el objetivo de aprender cuáles son las fuentes de información pública, las técnicas de captura de información y cómo realizar una investigación en Internet y en la Deep Web, este curso enseña metodologías y procedimientos de análisis de información.  El curso tiene por docente a Rafael García Lázaro, con el que puedes consultar en su buzón público para resolver dudas.
Además, como complemento a esta formación se entrega el libro de Vicente Aguilera y Carlos Seisdedos de "OSINT (Open Source INTelligence): Investigar personas e identidades en Internet", que recoge la gran mayoría de los temas que se explican en la formación. 
  
CSCE (Curso de Seguridad de Creación de Exploits) Este curso, que comienza el 28 de DICIEMBRE, tiene un nivel intermedio y en él se va a explicar cómo construir exploits para vulnerabilidades localizadas. Es decir, cómo explotar vulnerabilidades descubiertas, así que es un curso de nivel intermedio ya que debes tener conocimientos previos de pentesting para saber cómo funciona los bugs, los exploits y la automatización de la explotación de vulnerabilidades. El curso tiene por docente a Sergio Rodríguez Gijón, con el que puedes contactar a través de su buzón de MyPublicInbox.
 
 
Este libro lleva como material de estudio y acompañamiento el libro de Linux Exploiting de 0xWord donde se explican las metodologías de descubrimiento y explotación de vulnerabilidades en sistemas GNU/Linux.

Figura 13: Linux Exploiting de 0xWord

Y esto es todo para acabar el año, que como ves hay una oferta amplia y variada para ir estudiando a tu ritmo diferentes cursos que te ayuden a convertirte en un profesional de ciberseguridad y entrar a trabajar en este mundo si no ahora, en cuanto comience 2022, que nos hacen falta muchos profesionales en esta disciplina.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


miércoles, diciembre 01, 2021

Listen to your heart (developers)

"¡Malditos desarrolladores que nunca llegan a tiempo! ¡Vaya cagada de seguridad! ¿Cómo puede estar esto así? Desastre total." Bonitas frases de blasfemia que he oído en más de una ocasión sobre un equipo de desarrollo. Sobre los developers. Sobre por qué se canta un retraso en la planificación por culpa del equipo de desarrollo, porqué ha habido un fallo de seguridad "big time", o por qué está algo manga por hombro cuando algo funciona mal.

Figura 1: Listen to your heart (developers)

Sí, muchas veces tiene que ver con los desarrolladores, los programadores, el equipo e ingeniería, el equipo que tira las líneas de código, que mantiene el software, ese programa, plataforma, web, app, que es tan importante para ti y que te hace expeler dioses cuando no te funciona. Ese grupo de personas que hace esa cosa que para ti es tan importante. Tanto, que cuando falla - no como cuando falla una tipografía en una ppt de una reunión - te enfadas tanto.

Los conflictos entre el equipo de desarrollo, y aquí permitidme que meta a todo el equipo de ingeniería de un proyecto, pasando UX, Project Managers, QA, DevOps, Seguridad, programadores, etcétera con los equipos de negocio, producto, marketing y ventas son habituales. En cada empresa el balance de poder entre quién manda más está cambiado, pero lo cierto es que ese conflicto existe siempre, y seguirá existiendo, porque es lo que mantiene la tensión que tira de los proyectos hacia delante. En toda mi carrera, en todas las empresas, ha existido ese conflicto, y seguirá teniendo que existir para mantener el ritmo en el pico de la ola.

Yo he tenido que jugar en los dos lados. En el equipo de producto y en el equipo de ingeniería, y eso me ha llevado a entender algo lo que pasa en los dos sitios, y traeros como aprendizaje personal el título de este artículo: "Listen to your heart" . Escucha a tus desarrolladores, escucha al corazón de los crean la tecnología, porque si no los escuchas, no los vas a entender, y si no los entiendes, tomarás decisiones que pueden ser las culpables de las exclamaciones de la primera línea.

El software envejece. Sí, se hace mayor. Se queda con librerías obsoletas, con bugs, sin soporte de seguridad, pero tampoco de evolución, lo que les elimina capacidades de hacer cosas. También se muere. Se discontinúa. Se cambia. Muta, se mete en otros proyectos. Así que, tus desarrolladores van a necesitar tiempo en trabajar en cuidar tu bonsai. En quitar las librerías antiguas, en actualizar el código para que funcionen las nuevas, en actualizar el software. El mantenimiento de la juventud de un software lleva tiempo a tus desarrolladores, si se quejan mucho... date por enterado de que en cualquier momento te topas contigo mismo diciendo:"¡Vaya cagada de seguridad!".

El software tiene deudas. Sí. Son técnicas. Son deudas que se pagan por no haber implementado correctamente algo. Por haber puesto en producción un software pero sabiendo que hay "corner cases" que no están soportados. Es decir, el programa funciona para lo que tú quieres, y si sigues el golden path de uso, puede que no te de ningún problema, pero... habrá situaciones en las que no lo hará. Si tus programadores se empiezan a quejar de la "deuda técnica", párate a escucharlo, porque puede que en el peor de los momentos tu plataforma estire la lengua. De la peor de las maneras, y digas eso de "¿Cómo puede estar esto así?".

Los programadores viven con incertidumbre siempre. Y puede que se equivoquen en las planificaciones. Como tú en los business cases. Y eso no tiene porque ser malo. Los equipos entrenados suelen conocer muy bien los colchones de tiempo con que juegan, y tienes que aprender a escuchar a los desarrolladores, porque si cuando se pasan en las fechas, la bronca que les cae es enorme, entonces aprenderán y nunca más fallarán, solo que estirarán los colchones de tiempo al máximo, y será peor para ti. En ingeniería, cuando se hace algo nuevo hay siempre un grado de incertidumbre. Una planificación exige que hagan especulaciones basados en situaciones desconocidas con gran incertidumbre, y para ello los desarrolladores tienen sprints, y backlog para gestionar los tiempos, pero si tus desarrolladores no llegan de vez en cuando, entiende por qué, y no seas malo con ellos, porque si siempre llegan a tiempo sin estrés... es que no tienes una buena relación con ellos.  Así que cuidado con cuántas veces dices eso de "¡Malditos desarrolladores que nunca llegan a tiempo!"

Cada día se necesitan más desarrolladores, así que, cada día hay más ofertas para ellos, y con la apertura del teletrabajo a todo el mundo, aún mucho más y en un mercado muy competitivo y con muchas ofertas. Así que si tus desarrolladores no se sienten parte del equipo, valorados, e importantes.... se irán a otro sitio. Equivocarte en valorar la importancia de lo que es importante solo porque no los veas en las reuniones interminables, es un error. Así que, si quieres saber si son importantes o no, escucha las teclas de sus programas.... si no suenan teclas es que no tienes programadores. Y tu plan de negocio basado en piezas de tecnología, simplemente será una bonita presentación o un Excel chulísimo. "Desastre total".

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares