lunes, 15 de marzo de 2021

Planteamiento de pequeño servidor

Hace mucho tiempo que quería retomar el Blog, aunque también en este tiempo me planteado cerrarlo, por el poco uso que le estaba dando. De normal prefiero consumir contenido en otros formatos más visuales. Pero como conozco la dificultad y el trabajo que lleva a hacerlo de esa forma, no me atrevo a cambiar el formato a vídeo. Me gusta dejar reflejado lo que voy aprendiendo y lo que voy haciendo. Por eso mismo empezó este Blog  y por esa misma razón pretendo continuarlo. Últimamente no termina de gustarme el nombre que tengo para el Blog, pero no encuentro una alternativa mejor y partiendo de que solo es un nombre, no he querido complicarme mas. 

Durante este tiempo  me he centrado más en el grado de ingeniería informática, en diferentes proyectos y un poco de aprendizaje autodidacta investigando un poco por mi cuenta. 

Hoy quiero aprovechar, retomar el Blog explicando un poco uno de los proyectos que he realizado durante este tiempo y como empezó este proyecto.

Mi idea inicial era montar un pequeño servidor con Linux, todavía no tenia muy claro con que funciones. Para así de paso empezar aprender y forzarme un poco a ver cosas de administración de sistemas. Con el tiempo descubrí los dispositivos NAS, almacenamiento conectado a red, que permitía a los dispositivos de la red accesos a datos, me gusto  la idea y seguí profundizando en el tema, sobretodo con el canal de Youtube de NASeros y su Blog. Me gustaba ver todo el partido que le sacaban a esos aparatos, lo útiles que parecían y lo poco que consumían. Con el tiempo cada vez me gustaba mas la idea y ya tenia claro que quería montar algo así, a su vez me parecía un poco limitado el tema de los sistema propietario que traen este tipo de dispositivos. 

Photo by Ken Munyard from FreeImages

Me empece a dar cuenta que la parte mas potente de estos NAS era que en esencia permitían trabajar con Docker y que al final mucho de lo que acababan haciendo tenia mas que ver con la contenerización que con el propio sistema NAS. Me gustaba el sistema de aislar los programas para en caso de que uno quedara comprometido, no se viera afectado la integridad del sistema. También empece a descubrir que existían distribuciones que pretendía ser una solución estilo NAS. Entre ellos el mas conocido y el primero que llego a mis manos fue FreeNAS. Esta idea ya me gustaba más, montar un pequeño equipo con este tipo de sistema. Encontré soluciones como Rasberry  pero nunca me terminaron de convencer. Al mismo tiempo empece a ver como se podían crear maquinas virtuales en estos servidores, me parecía sobretodo útil, a mi que me gusta trastear mucho con diferentes sistemas y ya solía usar virtualización en local al estilo de VirtualBox. Descubrí que existía otro tipo de virtualización, virtualización de nivel 1 o hipervisores sistemas mínimos que su objetivo era crear virtualización consumiendo lo mínimo posible y permitiendo que los sistemas tenga la comunicación mas simple y directa con el hardware.

Como ya estaréis viendo ha estas alturas, yo empezaba tirando de una hilo y a medida que profundizaba en un tema, iba descubriendo un montón de temas que me gustaban y que iba rozando con estos. Y con ello de mi idea inicial de un pequeño servidor Linux ya se iba forman algo mas grande. Ya iba pensando algún tipo de solución  al estilo de un NAS que permitirá hacer tanto contenerización para tener diferentes servicios como podía ser una nube priva al estilo Drive y Google Fotos, algo de gestión de red, servidor multimedia, una VPN para acceder desde el exterior. Que también permitiera crear maquinas virtuales  de vez en cuando para probar cosillas. Y sobretodo estaba  muy interesado en que su consumo fuera algo casi ridículo ya que si iba estar 24h encendido no me gustaba la idea de que la factura de al luz creciera.  Como veis  algo bastante idealizado. Manteniendo esa regla de las 3B  bueno, bonito y barato.  Pintaba a algo inalcanzable.  

Imagen de luis cornejo en Pixabay

 

En mi casa soy "el técnico" cada vez que pasa algo con los ordenadores, móviles o cosa por el estilo soy al primero que llaman. Y ya estaba viendo que el sobremesa que tenia mi madre cada vez le costaba mas aguantar el poco uso que se le daba, un ordenador bastante viejillo  y que ya, mas que ayudar, ha hacer cosas, quitaba las ganas de hacer nada. Pensé que podría ser una opción incluirlo virtualizado,  ya que realmente es un equipo que iba a tener poco uso, principalmente ofimática, aunque tenia la restricción de que tenia que ser un Windows. Ademas de esta forma obtendría un poco de ayuda en la financiación del Sistema  por parte de mi madre. Con esta idea empece a interesarme más por los hipervisores y el paso de componentes físicos a la maquina virtual, me gustaba bastante la idea. Mi idea cada vez mas iba tomando forma, aprovechar todos los periféricos que ya tenia en su sistema para esa maquina virtual y que fuera un sistema Windows. No me gustaba la idea de montar dos equipos así que pensé en conectarlos al propio  servidor aunque no tenia muy claro como. Y a la vez en este hipervisor montar una segunda maquina virtual que fuera el NAS y los servicios. Cada vez mi propia idea me sonaba mas descabellada. 

Empiezo a ver los hipervisores que hay, como montarlos, licencias, precios.... No me gusta. Me doy cuenta que todo este tipo se sistemas esta montados sobre KVM (Kernel-based Virtual Maquine), lo que viene a decir que vuelve a ser un Linux. Y empiezo a buscar, tiene que haber algo al estilo de código libré o licencia gratuita...  Acabe encontrando a Proxmox un entorno de virtualización basado en Debian (el sistema Linux que yo mas conocía) y que tiene una comunidad relativamente amplia. 

Con estas ideas sobre la mesa ya tenia la estructura básicas para montar el sistema. Tocaba ver si era posible hacer lo que pensaba y ver exactamente que iba a montar.  

Empece a probar Proxmox y ver como se desempeñaba, como usarlo y a tener nociones básicas para usarlo. Me tope con OpenMediaVault una distribución Linux basada en Debian pensada para montar un NAS, una alternativa a FreeNAS  este estando basado en FreeBSD. Siendo finalmente Proxmox y OpenMediaVault los sistemas que mas me gustaron en su momento para montar el sistema.

Vale tenia ya la idea del software.  Y donde lo montamos... Que hardware necesito. Por suerte me gusta mucho el hardware y suelo estar al tanto de como anda un poco todo en hardware  al menos la parte mas de ordenadores normales. Estando a mediados de 2019 los Ryzen 3000 acababan de salir a la venta trayendo muchos núcleos (una cosa muy interesante sobretodo cuando hablamos de virtualización) bastante potencia y buenos precios. Aun así no me gustaba la idea "mucho consumo eléctrico", quería un procesador X86-64 y con gráfica integrada (para la transcodificación de vídeo era la opción mas importante para no tener problemas de rendimiento, en su momento no me percaté que perdería esta característica con la virtualización), por mis círculos cercanos me aconsejaban tirar por Intel de generaciones pasada y de bajo rendimiento. Y tengo que admitir que en ese momento casi me convencieron. 

Pero en uno de mis pensamiento me acorde del Overclocking de procesadores. Pensé si se podría hacer lo contrario, bajarle voltaje y frecuencia a un procesador, para que consumiera menos. Sabiendo también un poco, como funcionan las distintas gamas de productos en informática, un mismo procesador  lo venden en 3 modelos distintos dependiendo de lo bueno que sea el chip jugando con estos mismos parámetros veía lógico que yo pudiera hacer lo mismo. Sabiendo que AMD venia desbloqueado me gustaba mucho la idea y mas me gusto cuando por casualidad vi que por Reddit y por diferentes foros que había gente con estos mismos planteamientos que conseguían resultados sorprendentes con consumos de potencias ridículos. Pensé que de tanto que habían recortado al  procesador de voltaje y frecuencia su desempeño seria muy  malo.  Yo andaba pesando en recortar en voltaje y frecuencia  cuando me sobrara potencia y volverlo a aumentar cuando la necesitara.  Hay que tener en cuenta que nunca había hecho un Overclock a un procesador y mucho menos un Underclok. Estaba decidido a probarlo y intentar que funcionara. 

En este momento mi madre me dijo que ya no aguantaba mas su ordenador y quería actualizarlo.  Ya yo con las ideas establecidas empecé a montar el presupuesto del que seria mi pequeño servidor y su equipo de trabajo.

Como dije al principio de la entrada, este proyecto ya esta bastante avanzado por no decir terminado, aunque este tipo de cosas nunca se terminan, siempre hay algo que mejorar. Si estas pensando en montar algo por el estilo y quieres preguntarme cualquier cosa, adelante siéntete libre de preguntar en los comentarios o por privado en  cualquiera de mis métodos de contacto.

 

Mas adelante iré subiendo mas entradas viendo el hardware que acabe eligiendo, las dificultades que tuve a la hora de poner a funcionar y como las fui solucionando, y en que ha quedado esta locura a día de hoy. Pero ya eso serán temas para otras entradas. 


Hasta aquí llega esta entrada. Si te ha gustado o crees que a alguien le puede ser útil comparte.

Un saludo y nos vemos en la siguiente entrada!!!!

lunes, 3 de septiembre de 2018

El valor de mis datos, privacidad 3

Y continuamos con los vídeos relacionados con la privacidad y el valor de los datos que generamos con nuestra presencia en Internet.



En primer lugar una charla de Chema Alonso en el Espacio de la  Fundación Telefónica en  2014


"Un gran poder conlleva una gran responsabilidad" una frase que resume todo...


A continuación  la charla de Vicente Díaz en  TEDx en Gran Vía Salon  bajo el titulo "Privacidad y seguridad" en agosto de 2015


Nuestros datos expuestos condiciona nuestro futuro


Me gustaría remarcar que todos los vídeos que he mostrado hasta ahora y como ya nombre anterior mente no tiene en cuenta la nueva Ley de Protección de Datos que se empezó a aplicar en mayo de 2018, y tanto se nos ha bombardeado por aceptar las nuevas condiciones pero ¿que incluye esta nueva ley?

Para esta cuestión  una de las charlas de ElevenPaths Talls Sobre la  normativa RGPD


El vídeo esta muy pensado desde el lado de la empresa, pero más o menos deja claro los conceptos
También ElevenPaths, tiene una publicación en su blog bastante mas resumida, que podrás ver aquí

Si quieres ver la primera parte pincha aquí.
Si quieres ver la segunda parte pincha aquí

Hasta aquí llega esta entrada. Si te ha gustado o crees que a alguien le puede ser útil comparte.

Un saludo y nos vemos en la siguiente entrada!!!!

lunes, 27 de agosto de 2018

El valor de mis datos, privacidad 2

Hoy continuaremos con los vídeos relacionados con la privacidad y el valor de los datos que generamos con nuestra presencia en Internet.

Para empezar la charla "Manual del paranoico" de Ariel Orellana y Federico Bustos en DragonJAR Conference Bogota D.C - Septiembre 2017.


Es muy curioso el ordenador que montaron, quizás es como dicen un extremo muy grande, pero se puede ser como un ejemplo de lo que se puede llegar, también de la ronda de preguntas el ultra sonido para los dispositivos en escucha etc...

Una charla que dio Chema Alonso durante la entrega de los Premios CincoDías a la Innovación empresaria en 2016, bajo el nombre "Tu eres... Donde tu estás" 



"¿Quien es el dueño de los datos que se generan por el mero uso de utilizar un servio?, ¿Somos cocientes?, ¿Es justo el modelo legal el modelo actual?"

Son muchas de las dudas que plantean aunque no estamos en la misma situación por la reciente aparición de la nueva ley de protección de datos que estamos hartos que nos salte en redes sociales, tampoco se distancia tanto.



Para continuar la charla "¿Se puede desaparecer de Internet?" de Miriam García en la Jornadas de Seguridad de HoneyCON  - noviembre de 2017.
Curios el tema que nombra como solicitar la eliminación de  nuestra información de web como el boletín del estado.


Viendo la longitud de la publicación, sobretodo si se van viendo todos los vídeos he decidido en dividir la publicación en varios partes, así que continuaremos el tema en la siguiente entrada.
Y si no has visto la parte anterior la puedes ver aquí.


Hasta aquí llega esta entrada. Si te ha gustado o crees que a alguien le puede ser útil comparte.

Un saludo y nos vemos en la siguiente entrada!!!!

lunes, 20 de agosto de 2018

El valor de mis datos, privacidad

Hoy traigo varios vídeos relacionados con la privacidad y el valor de los datos que generamos con nuestra presencia en Internet.

Esta publicación me gustaría que la vieran esas personas, que no llegan a entender su verdadero valor en la red, y cuando le mencionas el tema te responden con "A quien le va importar lo que yo haga" , "Mi información no sirve para nada",  "¿Por qué me vigilan, si no soy nadie?"


Para empezar, tenemos el vídeo de una charla TEDx en Madrid de Marta Peirano bajo el titulo "¿Por qué me vigilan, si no soy nadie?",  el vídeo es de septiembre de 2015, pero no tiene desperdicio.


Para mi la ultima frase me encanta dejando claro donde esta el punto "Si alguien quiere ver lo que estas haciendo que pida una orden de registro".


Después tenemos otra charla TEDx esta vez en ITBA(Instituto Tecnológico de Buenos Aires) esta charla expone Gerardo Richarte  y nos habla sobre "Tecnología vs privacidad", este vídeo también es de febrero de 2015 .

De esta ponencia me quedo sobretodo con muchas de las técnicas que  menciona para protegerse.


Seguimos con otra charla TEDx en UComillas la ponencia presentada por Carlos Fernández Guerra bajo el titulo de "El Lado Oscuro de las Redes Sociales", de abril de 2017
Una charla muy curiosa y amena sobre las redes sociales.



Continuamos un vídeo de un debate sobre "Privacidad ¿Cuál es el valor de los datos?" este debate se realizo en directo en el canal de YouTube de Palabra de Hacker, en el debate participan Yolanda Corral, Deepak Dawani, Ángel Cuevas, Samuel Parra, Miriam García y Borja Adsuara, el debate de se realizo en noviembre de 2016.



Viendo la longitud de la publicación, sobretodo si se van viendo todos los vídeos he decidido en dividir la publicación en varios partes, así que continuaremos el tema en la siguiente entrada. 


Hasta aquí llega esta entrada. Si te ha gustado o crees que a alguien le puede ser útil comparte.

Un saludo y nos vemos en la siguiente entrada!!!!




miércoles, 15 de agosto de 2018

Actualización

Hoy vengo a poner todo en orden y retomar este blog, que aunque parezca que he estado inactivo en verdad tengo muchos borradores que no me terminaron de convencer y no he publicado, probablemente estos no los acabe publicando, la mayoría los resumiré probablemente en este.

Antes de empezar con el tema, quiero avisar que voy a cambiar la forma en la que me planteaba el blog, voy a intentar ser mas espontaneo, hacer recomendaciones de vídeo, libros, lecturas de otros blog, noticias etc. Esto recaerá en mucho mas contenido mas corto y de fácil digestión,  de esta forma como no hay que preparar tanto las publicaciones podre dar mas vida a el blog.

Bueno empecemos con el tema principal de esta entrada, que a pasado este año. Como evento de gran dimensión, primer año de universidad, realizando el grado de ingeniería informática,  un año duro, sobretodo porque mucho de la materia aparentemente no es lo que se espera cuando se habla de informática. El resumen seria toda las matemáticas y la física de la base de la informática, y a partir de ella empezar a construir toda la informática, desde la electricidad, pasando por la electrónica hasta el funcionamiento de los ordenadores mas básicos y simplificados. Esto lo compaginamos con una iniciación a la  programación en C viendo lo mas básico ( un lenguaje que  pese a su complejidad de hacer las cosas, ya que es el programador quien tiene que hacer todo, me gusto por eso mismo, ya que empiezas a entender como se hacen las cosas y porque), para continuar pasamos C++ con programación de algoritmos enfocados a objetos, entre los cuales vimos un poco de optimización de código y determinados algoritmos, este seria un resumen completo, añadiendo algunas competencias enfocadas al mundo empresarial y de ingeniería como pude ser el diseño asistido por ordenador.


Este año también asistí a la Hackron, como en la edición anterior tenia preparado una macro publicación con lujo de detalles, que no vio la luz a su debido tiempo, por lo que haciendo un macro resumen este año se divido en 2 días, el primer día se realizaron talleres para iniciación en muchas técnicas y ramas de la seguridad Harware hacking e IoT (David Meléndez), Iniciación a técnicas phising (Leandro Naranjo, Marcelo Vazquez), Iniciación en reverse-engineer (Pedro Candel), Iniciación en exploting (Pablo Emeterio),  Iniciación en Pentesting & Metasploit (Pablo Gonzalez)  y Scada hacking & Incident Response in Scada ( Igor Lukic, Anton Dorfman, Massimo Rogmanoli, Paolo Emiliani)
Asistí al taller de ingeniería inversa, que tuvimos como "profesor" a Pedro Candel, S4uron, un taller muy entretenido que me abrió las puertas a un campo que solo conocía  de oídos, pero siempre me había llamado mucho la atención. El curso me encanto se me hizo muy corto  y me quede con ganas de seguir investigando el tema, aprovechando la información que se nos dio. Pedro Candel como "profesor" fue un regalo, pese a ser un tema denso lo consiguió simplificar y exponerlo de una forma muy amena, que todos pudimos comprender y seguir durante las explicaciones, desde aquí se lo quiero agradecer enormemente. 
El segundo día de Hackron fue el evento con todas sus charlas en el cual pude ver muchas caras conocidas de ediciones anteriores como pudieron ser Josep Alborts ("Ataques financieros y criptodivisas"), Deepak Daswani ("Siempre hay una manera de obtener eso que quieres"), Chema Alonso (Entrevista, preguntas y respuestas), entre los ponentes que ya conocía me gustaron las ponencias de Pedro Candel ("Donde esta Wally? v2g/3g/4g") y   Lorenzo Martinez ("Memorias de un Perito Informático Forense Vol IV+I").
También vi algunas caras nuevas como Juan Francisco Bolivar ("Ataques Air-Gap en entornos críticos"), Anton Dorfman ("Evil Printer: Attacking industrial systems"), Jayson Street ("How I hacked a Bank in Beirut - Ackward hugger from Defcon!"),  Miroslav Stampar("SQLMAP Internals"), entre estos ponentes me gustaron las charlas de Alverto Sanchez  y Pablo Gonzalez ("Lo que el OJO no ve"), Pedro Sanchez ("El ataque del Dragón Rojo o cómo Bureau 121 entra en tu sistema") y  Pablo Burgueños ("¿Como ser jefe de tu CEO?") también aparecieron nuevas caras en el territorio insular Marcelo Vazquez.
La Hackron me sigue pareciendo un gran evento que sigue mejorando, y quiero trasmitir desde aquí mi animo para la organización y que sigan mejorando de esta forma, sobretodo la parte de los talleres que merecieron mucho la pena.












También este año tuve la suerte de asistir a dos talleres sobre Ciberseguridad que hicieron compañeros de cursos superiores en la universidad (b3cl0s3r, oxcabe), orientado al tema de CTF (Capture The Flag), con ellos pude iniciarme en éste tema y conocer a más gente interesada en la temática de la Ciberseguridad. b3cl0s3r suele subir estos cursos y mas cosas interesantes en su blog que os dejare por aquí para que echéis un vistazo, también lo encontrareis en la lista de blogs bajo el nombre de HACK&LEARN.
Desde aquí agradecer a estos compañeros por brindarme la posibilidad de conocer este campo y sobretodo por aguantarme. También animarlos a seguir realizando este tipo de talleres. 



Hasta aquí llega esta entrada. Si te ha gustado o crees que a alguien le puede ser útil comparte.

Un saludo y nos vemos en la siguiente entrada!!!!

jueves, 21 de diciembre de 2017

Principios de la seguridad informática

Hoy traigo  una entrada sobre los principios de la seguridad informática. Pero antes un pequeño resumen de que sería la seguridad informática.
La seguridad informática se encarga de proteger la integridad y la vivacidad de la información almacenada en un sistema o entorno informático. 

Después de una pequeña investigación pude deducir que no hay unos claros principios definidos, dependiendo de las fuentes que consultemos encontramos variaciones, algunos profundizan en algunas ramas, o en otras dependiendo de preferencias. Aunque la mayoría suele coincidir en la "triada " de  Confidencialidad, Integridad y Disponibilidad.
La "triada" de la seguridad informática 

También se puede llegar a añadir entre estos, la Autenticación o Autentificación y la Irrenunciabilidad. Por lo tanto se podría decir que la seguridad se sostiene sobre 5 pilares básicos. Si cualquiera de ellos falla, no existe una seguridad sobre la información. 


Es Confidencialidad la propiedad que impide la divulgación o publicación de la información, a individuos, entidades o sitios web no autorizados por el propietario de la información. Asegurando el acceso únicamente a las personas que cuenten con la autorización apropiada. Existen muchas formas de vulnerar la confidencialidad. Observar por encima del hombro, mientras el usuario tiene información confidencial en la pantalla (pérdida de confidencialidad, física), la publicación no autorizada de información privada, la sustracción de un portátil con información sensible de una empresa. Todos estos casos y muchos otros, pueden constituir una violación de la confidencialidad.


La Integridad es la propiedad que impide la alteración de la información, por persona o procesos no autorizados. Salvaguardando la precisión y completitud de la información y recursos. La vulneración de la integridad de la información, se puede presentar cuando un sujeto con autorización o sin ella, un programa o proceso (por accidente o con mala intención) modifica o borra datos que no debían ser modificados. La integridad es la garantía de la originalidad de los datos y su no edición, excepto por personal autorizado, y esta modificación sea registrada, asegurando su precisión y confiabilidad. Uno de los comprobante de integridad es la firma digital.



Es la Disponibilidad la propiedad que permite el acceso a la información a quienes deben acceder a ella, ya sean personas, procesos o aplicaciones. Los procesos de seguridad tiene que estar funcionando correctamente tanto los controles de seguridad utilizados para protegerlos, como los canales de comunicación que se utilizan para acceder a dicha información. La alta disponibilidad en todo momento, evitando interrupciones del servicio debido a cortes de energía, fallos de hardware y actualizaciones de sistemas. Para garantizar la disponibilidad se tiene que tener una buena protección contra ataques DoS, una de las amenazas más frecuentes contra la disponibilidad. 


La Autenticación o Autentificación es la propiedad que identifica al usuario y deriva esta información a los otros pilares de la seguridad informática y así se asegura el acceso a la información por el personal autorizado. Estos se suele lograr con el uso de cuentas de usuario y contraseñas de acceso, actualmente se están empezando a implementar factores de autenticación en varios pasos.


El no repudio o Irrenunciabilidad, está estrechamente relacionado con la autenticación, permitiendo
conocer los integrantes de las partes en una comunicación, servicio o documento.
Hay 2 tipos:
  1. En origen: el emisor no puede negar su envío, el receptor tiene pruebas de su origen.
  2. De destino: el receptor no puede negar su recepción, el emisor tiene pruebas de la  recepción.
Si la autenticación prueba el autor y cuál es su destino, la irrenunciabilidad prueba su envío(en
origen) y la recepción (en destino).




En esta pequeña entrada quería dejara estos términos que me parecen muy interesantes y todo lo que conlleva cada uno de ellos. Me gustaría que si crees que falta algo o tienes una visión diferente la aportaras en los comentarios. Si te ha gustado o crees que a alguien le puede ser útil comparte.


Un saludo y nos vemos en la siguiente entrada!!!!

jueves, 17 de agosto de 2017

Hackron 2017 2/2

Hoy traigo la segunda parte del Congreso Hackron 2017. Si no has leído la primera parte puedes hacerlo aquí.


El congreso fue presentado por Mónica Valle, periodista encargada de la comunicación de ciberseguridad y tecnología. Muy conocida gracias a su papel como presentadora del programa Mundo Hacker.
Mónica Valle

El acto dio comienzo con el discurso del alcalde de Santa Cruz de Tenerife, José Manuel Bermúdez,
que tras dar la bienvenida a todos los participante y los agradecimientos a la organización por  los valores en formación que trasmiten en el ámbito puntero de la seguridad informática.  Bermúdez enmarcó la seguridad informática como una de las prioridades en la era actual.
José Manuel Bermúdez - 
Alcalde de Santa Cruz de Tenerife 

El congreso comenzó con una videoconferencia impartida por Chema Alonso, El maligno, CDO (Chief Dara Officer) en Telefónica; videoconferencia que titulo "Un Gusto en Poder Seguirte con mi Virtual Drone". Durante la conferencia nos explico como desde cualquier app que solicite la ubicación de nuestros dispositivos móviles se puede realizar el seguimiento de una persona,  no contento con ello, mostró como se realizaría a partir de la conocida app "Tinder". Una videoconferencia que nos dejo sin palabras a la gran mayoría de los asistentes.
Chema Alonso - "EL maligno"
CDO(Chief Data Officer) en Telefónica

Posteriormente Alberto Ruiz Rodas, nos presento su conferencia "No les abras tu puerta: prevención de Ingenierías Social".  Como su nombre nos presenta, la conferencia trato sobre los ataques de Ingeniería social, mostrando algunas de las técnicas mas empleadas y como evitarlas.
Alberto Ruiz Rodas

Tras una peña pausa, llego el turno de El Comandante Oscar de la Cruz, jefe del grupo de delitos telemáticos de la Guardia Civil. Que presento conferencia "No way, carding doesn't pay!". Conferencia centrada en las técnicas de Carding, en los que a actuado la Guardia Civil y como podemos nosotros como usuario evitar estas técnicas, y como reportarlas si las detectamos.
Comandante Oscar de la Cruz -
 Jefe del grupo de delitos telemáticos de la Guardia Civil

Seguido de Josep Albors, Director de comunicación y laboratorio de ESET España, con la conferencia "The  hack & the furius". Ponencia que trato sobre el hacking aplicado al mundo del motor. Presento algunos casos y explico como fueron realizados, nos presento a grandes hackers de la materia como Charlie Miller.
Josep Albors
Luego llego Pablo San Emeterio, representando a Eleven Paths con la conferencia "IM RELOADED" Durante la ponencia se hablo de la seguridad de la mensajería instantánea,errores más comunes de sus usuarios que acaban con la seguridad y se comentaron antiguos fallos de seguridad de aplicaciones como Whatsapp, Telegram, Snapchat...
Pablo San Emeterio
A continuación se realizó la pausa para el almuerzo, el encargado de retomar las ponencias fue Lorenzo Martínez, lawwait, representando a Securízame, esta vez con su conferencia "Memorias de un perito informático forense VOL IV". Durante la conferencia nos relato experiencias propias vividas durante algunos de sus casos de peritaje informático, con sus guiños cómicos que amenizaron la tarde.
Lorenzo Martínez, lawwait
Representando a Securízame

Seguimos con la ponencia de Gonzalo Garcia( integrante de Enigmasec), que bajo el titulo "Mr Robot - Como Hackee una empresa de transporte publico" nos relato el viaje de Elliot por Canarias y como hackeó una empresa de trasporte publico,  junto con sus lecciones éticas y  morales al respecto.
Gonzalo Garcia
Integrante de Enigmasec
Llega el turno de la primera ponencia internacional en ingles,  impartida por Yuri Gubanov, CEO (Chief Executive Officer) de Belkasoft. La ponencia llevaba por titulo "Digital forensics in cybercrime" y como se deduce trato sobre la informática forense, mas  concretamente procedimiento a seguir para ser un buen peritaje. 


Poco mas tarde llego el momento de Igor Lukic a acompañado de Leandro Naranjo(miembros de Enigmasec) presento "Ciber seguridad made in #Canarias". Mostró el panorama de canarias en ciber seguridad y sobre todo referente a Enigmasec, entre otras cosas nos enseñaron el potencial de una Raspberry que hoy en día esta al alcance de todos, mostrando así lo vulnerables que somos.


Prosiguió Deepak Daswani con su ponencia "Hacking the internet of things". Durante la charla se abordo el tema de que hoy en día casi cualquier cosa la conectamos a Internet y por lo tanto existe la posibilidad de ser hackeada, Deepak Daswani hackeóen directo una mesa de mezclas. 
Depak Daswani
Con esto llegamos a la ultima, otra ponencia internacional en ingles, esta vez impartida por Russell Hanson, (Científico, investigador y hacker), nos mostró su ponencia "Hacking human brain". La conferencia trato de la bioinformática ,  se mostró estudios de el intento de digitalización del celebro humando como una copia de seguridad, se abordo el tema de retirada y introducción de ideas, pensamientos, recuerdos, incluso de el control mental, dando a entender que es mundo próximo al cual la ciencia se acerca cada vez mas.


Hackron me pareció un congreso de una gran albergadura por el cual salí gratamente sorprendido, tanto por nuevas personalidades descubiertas allí, como por  los conocimientos adquiridos, muy recomendado a todo tipo de publico al cual le resulte el tema de la informática.
Sin dudarlo desde que salí ya tenia reservados los días del congreso del próximo año,  para así no volverme a perder este gran congreso.
Hackron V edición 2018
Me gustaría pedir disculpas por la tardanza de estas entradas que como se habrá apreciado en las fechas el congreso fue a mediados de febrero, y esto se esta publicando a mediados de agosto, mi tiempo no a dada para mucho mas, tengo otras entras en mente pensadas y a medio hacer que a ver si consigo  terminar mas rápidamente para su correcta publicación.

Hasta aquí llega esta entrada sobre el segundo día de la Hackron 2017. Si te ha gustado y crees que a alguien le puede ser de interés comparte.

Un saludo y nos vemos en la siguiente entrada!!!!

miércoles, 9 de agosto de 2017

Hackron 2017 1/2

Hace más de un año me entere de la existencia de un congreso de ciberseguridad y hacking en Canarias, llamado "HACKRON" desde ese momento intenté que mi calendario cuadrase para ir, pero no hubo forma, me coincidió con acontecimientos de fuerza mayor, dando lugar a que me quedara con las ganas de asistir. Pero este  año con 4 meses de antelación ya tenia reservada la fecha,  para no tener excusa. El congreso fue el 16 y 17 de febrero, el día 16 fueron charlas orientadas hacia la práctica con las cuales se podía participar en el  reto,  y el día 17 el congreso.

Tuve el placer de asistir ambos días, el primer día me acompaño un muy buen compañero de clase, al cual le gusta informática, pero no iba muy convencido de poderle sacar provecho al congreso, y mucho menos a las charlas técnicas. El segundo día, también nos acompaño un viejo amigo, con el que había tenido poco contacto debido a los estudios, al que tuve que convencer para que asistiera, porque no creía poder aprovechar las charlas.

El día 16 empezó con una presentación de las pautas para el reto, en el cual este año con el apoyo del ayuntamiento de Santa Cruz de Tenerife, se puso a prueba la seguridad de sus sistemas, dando así un entorno real, las pautas fueron expuestas por D. Manuel Pérez Coca, Director General de Innovación Tecnológica del ayuntamiento de Santa Cruz de Tenerife.
D. Manuel Pérez Coca,
Director General de Innovación Tecnológica del
Ayuntamiento de Santa Cruz de Tenerife.

La primera ponencia fue impartida por Pedro Candel, S4UR0N bajo el el titulo "Red Team & OWASP Top 10". La cual trató sobre la seguridad de las aplicaciones web y un top 10 de las vulnerabilidades mas comunes. Este top 10 esta publicado en la pagina de owasp.org. Una charla muy interesante, que me dejo con ganas de seguir informándome sobre el tema.
Pedro Candel, S4UR0N

Seguido de Juan Manuel Fernández, TheXC3LL con la ponencia "El Red Team siempre gana". Este biólogo nos consigue sorprender con una charla enfocada a la practica, muy técnica, como puede ser la ejecución de un ataque XSS (Cross-site scripting, una inyección de código).
Juan Manuel Fernández, TheXC3LL

Tras una pequeña pausa llego el turno de Daniel Rodríguez, Security Architect de Open Data Security. Ofreciendo una ponencia con el titulo de "Watch your back before you hack". Como bien dice el titulo, contó un  una idealizada anécdota, sobre un ataque sin resultados, y posteriormente un contraataque que saca todo lo que se podía sacar y más. Se sobrentendió el mensaje "Mucho cuidado con lo que intentas hacer, porque te lo pueden hacer a ti...". 
Daniel Rodríguez, Security Architect
de Open Data Security

Posteriormente Nur Pulad representando a Fortinet, nos presento el producto Security Fabric. Un asistente de Seguridad para empresas, con un gran equipo de seguridad y de respuesta ante accidentes. Durante la charla se explicó como funcionaba y como seria su integración en una empresa.
Nur Pulad, representando a Fortinet

Tras esta charla se dejo tiempo para realizar el reto y se realizo la pausa para el almuerzo.

A continuación tras recargar las pilas con el almuerzo, Juan Garrido, tr1ana, realizo una ponencia con el titulo "Fast & Furious Incident Response", una charla muy entretenida con sus golpes cómicos, con la que se puede aprender mucho con pequeños detalles y trucos para intentar evitar el cripto-malware.
Juan Garrido, tr1ada

Luego llego el momento de Marc Rivero, Seifreed, representando a PayloadSecurity  su ponencia llevaba por titulo "VxStream Sandbox- Effctive  Incident Response", charla cortita pero contundente, dando lugar a tiempo para resolver el reto, y dar el premio al ganador.

Marc Rivero, Seifreed
representando a PayloadSecurity

Poco más tarde, tras la entrega del premio de "El Reto" a los ganadores(quedando en un empate), se comunico que la asistencia de uno de los ponentes se cancelaba por problemas meteorológicos y cancelaciones de vuelos, ante este suceso, Lorenzo Martínez, lawwait, representando Securízame cubrió esta ponencia con otra que tenia preparada, "Historias y modus operandi de ataques APT(Advanced Persistent Threats)", durante esta charla se narró el funcionamiento los ataques APT de la peculiar forma que tiene de presentar Lorenzo Martínez. 

Lorenzo Martínez, lawwait,
representando a Securízame

Llegamos a la ultima ponencia del primer día, presentada por Cecilio Sanz, Leandro Naranjo & Gonzalo Garcia, el equipo de Enigmasec, presentando la ponencia "Los logs no mienten - Enigmabox" en las cual nos explicaron el funcionamiento de  su producto Enigmabox un gran equipo de seguridad, el cual "pintaba" los fallos de seguridad mediante los logs.
Leandro Naranjo  Gonzalo Garcia
integrantes de Enigmasec

Viendo la longitud de la entrada he decidido cortarlas en dos entradas, usando como eje los diferentes días,  muy pronto subiré la segunda parte donde publicare el congreso.

Hasta aquí llega esta entrada sobre el primer día de la Hackron 2017. Si te ha gustado y crees que a alguien le puede ser de interés comparte.

Un saludo y nos vemos en la siguiente entrada!!!!