Faast_SecurityDay

23
Eleven Paths Faast: Attacks & Defences: Hacking, Pentesting & Hardening

Transcript of Faast_SecurityDay

Page 1: Faast_SecurityDay

Eleven Paths

Faast: Attacks & Defences: Hacking, Pentesting & Hardening

Page 2: Faast_SecurityDay

2

Caso 1: RSA Conference

w1.livestatserver.com/w.jsrsaconference.com

Page 3: Faast_SecurityDay

3

Caso 2: Apple Software Updates

El certificado digital caducó

Durante un tiempo Apple fuevulnerable a ataques de Evil Grade

Malware que se hace pasar por unaactualización

Ataques MITM

Nadie avisó a Apple de esto. Yno será que Apple no pasavarias auditorías al año…

Page 4: Faast_SecurityDay

4

Caso 3: El robo del dominio de Oracle

A Oracle se le caducó el dominio “.es”

Otra persona lo registró

¿Y si se utilizase para realizar acciones que puedan dañar la imagen detu organización?

Page 5: Faast_SecurityDay

5

Caso 4: El celebGate de iCloud

Page 6: Faast_SecurityDay

6

Caso 5: Java.com y Jquery.com

Page 7: Faast_SecurityDay

7

Caso 6: HeartBleed & ShellShock

Page 8: Faast_SecurityDay

8

Show me your robots.txt

Pwn1nage!

Caso 6: Leakage inesperado

Page 9: Faast_SecurityDay

9

¿Qué sacamos de esto?

Page 10: Faast_SecurityDay

10

La auditoría de seguridad…

Page 11: Faast_SecurityDay

11

Pentester estratégico

Page 12: Faast_SecurityDay

12

¿Por qué ha muerto?

1. Entrega Informe

2. Sistemas en continuo cambio

3. Aparición vulnerabilidades diarias

4. Imagen dañada y pérdidas

Page 13: Faast_SecurityDay

13

Pentest clásico vs Pentest persistente

Mejor caso: 3 meses

Caso medio: 1 año

Peor caso: Sometimes

Los malos no descansan

Pentesting persistente

Minuto a minuto (m2m)

Vulnerabilidades Vulnerabilidades + Debilidades

Page 14: Faast_SecurityDay

14

• ¿Escanner de CVEs?

• ¿Escanner web?

• ¿Lo lanzas todos los días?

• ¿Contra el 100 % de tusactivos?

• ¿Sabes todos los activos quetienes?

• ¿Puedes incidir en losplugins?

• ¿Puedes tener info entiempo real de los bugs ydebilidades que tienes?

Page 15: Faast_SecurityDay

15

Faast:· Exploit well-knownvulnerabilities· Use OSINT Tricks

• Shodan

• Whois

• Archive.org

• Paste

• DNS

· Check for Human mistakes· Check for leaks· Test the whole infrastructure· Social networks· Day by day knowledge baseincreases.

Faast: Persistent Pentesting

Page 16: Faast_SecurityDay

16

Faast

Page 17: Faast_SecurityDay

17

Fases:10 Descubrimiento20 Análisis30 Explotación40 GOTO 10

Page 18: Faast_SecurityDay

18

Page 19: Faast_SecurityDay

19

Page 20: Faast_SecurityDay

20

Page 21: Faast_SecurityDay

21

Page 22: Faast_SecurityDay

22

Invitación a realizar un piloto

Page 23: Faast_SecurityDay

23