47
Why Cyberspies always win! Why Cyberspies always win! Chema Alonso (@ChemaAlonso)

Why Cyberspies always win

Embed Size (px)

DESCRIPTION

Esta es la presentación que di en OWASP EU 2013 sobre algunas reflexiones sobre por qué el pentesting y la seguridad informática fallan hoy en día y los "malos" o "ciberespías" siempre ganan. Son reflexiones personales sobre Pentesting by Design, diseño de soluciones de seguridad y planificación empresarial. Mis ideas.

Citation preview

Page 1: Why Cyberspies always win

Why Cyberspies always win!

Why Cyberspies always win!

Chema Alonso(@ChemaAlonso)

Page 2: Why Cyberspies always win

"I know not with what weapons World War III will be fought, but World War IV will be fought with sticks and stones.” Albert Einstein

Page 3: Why Cyberspies always win

Aurora Operation

Page 4: Why Cyberspies always win

Espías Chinos Malos, Malos..

“China is the most dangerous superpower on Earth.”

Eric Schmidt (Google)

Page 5: Why Cyberspies always win

Operation StuxNet

Page 6: Why Cyberspies always win

Duqu & Flame

Page 7: Why Cyberspies always win

• 1000+ modules

• Acid Cryptofiler

Page 8: Why Cyberspies always win

APT1

Page 9: Why Cyberspies always win

NetTraveler

• 2004• 22 Gb

Page 10: Why Cyberspies always win
Page 11: Why Cyberspies always win

Advanced CyberThreat

Page 12: Why Cyberspies always win

¿Quiénes son los culpables?

• ¿Usuarios?• ¿Tecnología?• ¿Informáticos?• ¿Jefes?

Page 13: Why Cyberspies always win

¿El usuario es el culpable?

Page 14: Why Cyberspies always win

Vulnerabilidad Permanente

“Siempre existe una vulnerabilidad entre la silla y el teclado”

Sergio de los Santos

Page 15: Why Cyberspies always win

Nos olvidamos de Penny!Nos olvidamos de Penny!

Page 16: Why Cyberspies always win

¿Realmente son entendibles?

• OTP• 2-Factor • VPN’s• WPS • Oauth• … Y un largo etc…

Page 17: Why Cyberspies always win

Algo no hemos hecho bien…

Page 18: Why Cyberspies always win

Endless World!

Page 19: Why Cyberspies always win

OSINT

Page 20: Why Cyberspies always win

El Ataque Dirigido

Page 21: Why Cyberspies always win

OSINT

Page 22: Why Cyberspies always win

OSINT

Page 23: Why Cyberspies always win

OSINT

Page 24: Why Cyberspies always win

Today

Page 25: Why Cyberspies always win

Pero….

Page 26: Why Cyberspies always win

MetaShield Protector

Page 27: Why Cyberspies always win

Esquema Nacional de Seguridad• "5.7.6 Limpieza de documentos

En el proceso de limpieza de documentos, se retirará de estos toda la información adicional contenida en campos ocultos, meta-datos, comentarios o revisiones anteriores, salvo cuando dicha información sea pertinente para el receptor del documento.Esta medida es especialmente relevante cuando el documento se difunde ampliamente, como ocurre cuando se ofrece al público en un servidor web u otro tipo de repositorio de información.El incumplimiento de esta medida puede perjudicar:a) Al mantenimiento de la confidencialidad de información que no debería haberse revelado al receptor del documento.b) Al mantenimiento de la confidencialidad de las fuentes u orígenes de la información, que no debe conocer el receptor del documento.c) A la buena imagen de la organización que difunde el documento por cuanto demuestra un descuido en su buen hacer."

Page 28: Why Cyberspies always win

IBEX 35

100 %

Empresas con metadatosEmpresas sin metadatos

Page 29: Why Cyberspies always win

Money

Page 30: Why Cyberspies always win

No more free bugs

Page 31: Why Cyberspies always win

{Tu tiempo} Tu bug es oro

Page 32: Why Cyberspies always win

"If you spend more on coffee than on IT security, then you will be hacked.“ (Security Czar) Clarke, 2002

Page 33: Why Cyberspies always win
Page 34: Why Cyberspies always win

Resilent Military Systems

Page 35: Why Cyberspies always win

Diseño de Sistemas

Page 36: Why Cyberspies always win

Pentesting Continuo

“Si un pentester no puede hacer una prueba de pentesting cuando lo necesite, entonces ya has perdido, porque los malos sí que la van a hacer cuando quieran”

Chema Alonso

Page 37: Why Cyberspies always win

People request…

Page 38: Why Cyberspies always win

Gwapo

http://www.youtube.com/watch?v=c9MuuW0HfSA

Page 39: Why Cyberspies always win

Diseño de Sistemas

Page 40: Why Cyberspies always win

Pentesting “Driven” By FOCA

Page 41: Why Cyberspies always win

PCI-DSS

Page 42: Why Cyberspies always win

Insuficiente

• Web Apps cambian mucho• SW ciclo de parhes

mensuales• Decenas de publicaciones

hacking mensuales

Page 43: Why Cyberspies always win

Pentesting Done by FOCA:FOCA as a Service

Page 44: Why Cyberspies always win

FOCA approved!

Page 45: Why Cyberspies always win

Executive Summary

• Seguridad adaptada a usuarios• Nuestro sistema informático es

Internet• Pentesting by Desing• Pentesting Continuo• Show me the money….

Page 46: Why Cyberspies always win

Y si no…

Page 47: Why Cyberspies always win

FOCARulz!

¿Preguntas?Chema [email protected] @ChemaAlonso