Mostrando entradas con la etiqueta hacker. Mostrar todas las entradas
Mostrando entradas con la etiqueta hacker. Mostrar todas las entradas

lunes, 8 de junio de 2020

Anonymous y sus ultimas noticias

Qué es Anonymous y por qué amenaza a Trump? - AS USA


Lo cierto es que no suelo escribir de estas cosas porque me parecen muy superfluas pero voy a romper ese patron con lo ultimo publicado y toda la mediatizacion que esta causando el tema de Anon.

A primera vista, cuando vemos que Anonymous ha realizado alguna accion o publicado algo solemos creerlo, ¿debemos en este caso? Mi respuesta es no. No se los motivos por los que Anon ha roto su silencio (calladitos estaban mas guapos fueran cuales fueran sus objetivos) ya que no les beneficia mucho mas alla de volver a dar de que hablar.

Todos los medios de comunicacion digital asi como los usuarios han empezado a lanzar noticias y videos del tema, dando informacion erronea a su target. Quien por esto, estoy escribiendo esto, porque en cierto modo me indigna ver como una persona que no sabe absolutamente nada de este mundo se ve con la potestad de escribir o explicar conceptos en sus canales. Obviamente erroneos, confundiendo a todo aquel que tampoco pertenece al sector de la seguridad y que es incapaz de sesgar la informacion que recibe.

Mucha de la informacion que Anon ha desvelado podria ser cierta pero mucha otra no lo es. Como ejemplo os pondre el audio donde aparece Mickel Jackson previo a su muerte. Si indagais un poco, os dareis cuenta que ese audio fue subido a un canal de Youtube en el 2013 por un comediante para su programa de humor donde explica que fue el mismo quien realizo ese audio. Pasa lo mismo si vemos muchas imagenes de la lista de gente que colaboraba en el caso de Jeffrey Epstein, donde muchos usuarios han falsificado dicha lista introduciendo en la misma a personas que realmente no estaban. Si os fijais, se nota.

Por todas estas cosas, os recuerdo que es mejor mantener la cautela y no creerse todo lo que se dice en internet y mucho menos de Youtubers que realizan videos exclusivamente para ganar dinero con este tema.

Un saludo a todos!




viernes, 10 de mayo de 2019

Seguridad Perimetral. Parte 2: WAF.

Hola a todos!

En este entrega vamos a ver que es un WAF para que sirve y que tipos de WAF tenemos.

Un  WAF (Web Aplication Firewall) es un elemento esencial en la defensa frente a las incipientes amenazas de seguridad web.

Los ataques a nivel de aplicación y de inyección como, por ejemplo, SQLi, la ejecución de archivos maliciosos o los filtros de scripts de sitios, pueden penetrar y mermar un sitio web, lo que disminuye su rendimiento y deja a su empresa expuesta a filtraciones de datos. Estos ataques van dirigidos a distintos tipos de funcionalidades del sitio, ya sea atacando al propio sitio en sí o reenviando lógica a una base de datos con información que se puede ver comprometida.




Un firewall de aplicaciones web es un tipo de firewall de aplicaciones especial que se usa específicamente para aplicaciones web. Se instala por delante de las aplicaciones web y analiza el tráfico bidireccional que usa el protocolo http, detectando y bloqueando tráfico malicioso. Esta medida de seguridad estaria funcionando a nivel de aplicacion la no depende de la propia aplicación.

​ Un WAF aplica un conjunto de reglas en las comunicaciones http para proteger a las aplicaciones de ataques comunes como son cross-site scripting (XSS) e inyección de SQL. Mientras que los proxies protegen a clientes, los WAFs protegen a los servidores. 




Actualmente podemos encontrarnos dos formas o tipos de WAF:


1.SaaS (Software as a service).

Este modelo de WAF, estaria en la nube, careceríamos de un dispositivo fisico alojado en un data center, por ejemplo.

Uno que no esta nada mal, es facil de usar y muy intuitivo es el llamado Incapsula, de la empresa Imperva, compañia que ofrece dispositivos de seguridad.

La interfaz seria algo parecido a esto ( tener en cuenta que estos servicios sufren muchas actualizaciones y el dashboard puede modificarse levemente en apariencia).




Os dejo un video para que entendais como funciona. Incapsula


2. Appliance WAF.

Este tipo de WAF es el clásico dispositivo alojado físicamente en los data center de la empresa.

Dicho dispositivo se puede también configurar y se mantiene y maneja mediante la consola.


Diferencia entre el SaaS (nube) y el Appliance (fisico)



Software WAF Appliance WAF
Performance Have no effect on network performance as they do not break the network infrastructure Create latency in network traffic due to operation as reverse-proxies and SSL decryption /encryption overhead
Data Protection No need to handle TLS certificates, since the web server handles SSL traffic in the usual manner. Require concentrating all TLS server certificates within the appliance. This creates a central point for certificate theft by hackers.
Application Awareness Reside on the web server, identifying all installed applications and websites. Rules are adapted specifically per application. "Application-blind" since they are deployed on the network with no relation to the web applications. Need to "learn" the application structures over a long period of time.
Total Cost of Ownership Applicure Technologies offer variety of pricing programs.The pricing program includes enterprise license offering, perpetual licenses, annual usage licenses and SaaS solutions. The best Total Cost of Ownership (TCO) in the industry. Est. price $10,000-30,000 per appliance. Require professional services round the clock due to the dynamic nature of the learning mechanisms.
Deployment and Maintenance 5 minute installation process. No "learning" period. User is not required to have application security knowledge and expertise. Application-awareness eases the process of defining new rules. Require professional understanding of networking, databases and web application security. Continuous maintenance and configuration. Estimated setup time of one to two months prior to production.




Bueno, espero que os guste como siempre y si veis alguna errata, disculpadme por ella :P


Fuentes: Applicure, webinars.


sábado, 16 de septiembre de 2017

Mi experiencia con el Comptia Security +


Hoy voy a contaros mi experiencia enfrentándome a la certificación Comptia Security +. Después de acabar el master infernal del que ya os hablare, tome la decisión de marcarme un día ya para hacer el examen y cogí cita.

Hasta ese momento (unos 2 meses), estuve haciendo tests de la web Exam Collection es una web donde pagas por examenes que otras personas ya han realizado y suben, os la aconsejo.  Mi nivel de redes iba bien, pero hacer los tests de la web, me hizo habituarme a las enreversadas preguntas del bendito examen y también aprendí cosas nuevas, que ni en las clases ni en el libro llegamos a encontrar, lo cual esta bastante bien. Por otro lado, quince días antes del examen cuando compre el voucher, me dieron el CertMaster, el curso que ofrece Comptia para que estudies. Ahí reforcé encriptación que era la peor parte que llevaba y una vez mas aprendí conceptos que en mi vida había visto antes.

El voucher que yo elegí fue un bundle : Comptia Security + Voucher que consta del CertMaster, el examen y un retake por si tenia un mal día jejejeje.

Llegue al examen, me di de alta antes de entrar ha hacerlo en su plataforma, es algo lioso y es conveniente que os echen una mano, ya que tienen como 3 plataformas distintas y genera algo de confusión. Una vez verificada mi identidad me metieron en una sala y activamos el examen. Al no ser el ingles nuestra lengua materna nos daban de cortesía 30min mas de tiempo. 

Cual fue mi sorpresa, a medida que pasaban las preguntas, y vi que eran practicamente todas de crypto, ¡¡ la peor parte que llevaba!! hasta tal punto que pensé que iba a suspender, no iba segura en ese temario y desgraciadamente me tocaron 40 preguntas del todo de 70 que compuso mi examen. Encima para colmo del pull de 1500 preguntas que realice en exam collection ¡¡me tocaron 3!!! todo pintaba mal...Tenia ya terminado el examen, y decidí darle a end, revisar y revisar el examen solo podía ocasionar que cambiara preguntas que podían estar bien. Pensé que me pondrían el resultado en la pantalla pero los de Comptia son unos cachondos y te hacen contestar una encuesta antes de darte el resultado, ¡¡venga ya!!. Acabe la maldita encuesta infernal de los nervios y finalmente obtuve los resultados : Congratulation you passed the exam. No me lo podía creer jejeje aun con las 40 preguntas de crypto aprobé. Esto me hizo pensar, que aunque lo llevara mal, las preguntas del CertMaster y del examen collection me hicieron aprender los conceptos y eso valió mas que el hecho de que no tocaran preguntas iguales o parecidas.

Así es que ya soy una certificada mas en Comptia Security + y aquí esta mi experiencia en el examen. Cuando complete el de CEH ya os contare como fue.

Un saludo y espero que os sea de utilidad como siempre.