martes, 31 de marzo de 2026

Wanted Avengers

En tiempos difíciles, siempre aparece alguien dispuesto a enfrentar el desafío, en nuestro caso, hace seis años, alguien decidió iniciar un camino diferente, en este post no se puede hablar de nombres porque los equipos de héroes necesitan mantener el secreto de sus identidades, pero quizás algunas descripciones os puedan sonar a alguien conocido.

Hace seis años, un hombre Tony Stark, inteligente, guapo, con barba decidió iniciar un proyecto, uno que no estuviera condicionado, por el dinero, las modas, las influencias o el poder, este proyecto pretendía realizar el trabajo de una forma honesta, profesional y responsable, pero sobre todo el objetivo era que las personas, la sociedad estuviera más segura, por encima de todo; Por supuesto, a muchas personas esto, no les gustaba demasiado....

Y sí, aunque te diga que no, necesita gafas.

 

Lo primero que tuvo que diseñar para llevar a cabo su plan, fue proteger su proyecto y ahí apareció IronMan... y hay que reconocer, que el traje luce.

 

Luego, lo de la Torre Stark, Jarvis y la domótica, se nos fue de las manos, jajajajaja.

 

El cuartel general, hay que reconocer, que ha quedado ¡¡muy chulo!! 

Pero no se puede defender el mundo, siendo uno solo, así que había que formar un equipo, y cuando juntas un genio, con alguien que tiene poderes, pues lo habitual es que "el tema se descontrole", así que alguien con poder y conocimiento, que ademas es capaz de partirte con un martillo o un rayo decidió que esta iniciativa merecía la pena, este señor con barba y el pelo largo, le llamaremos Thor, aunque el original es más fuerte... se unió al equipo.

 

Esto ya estaba tomando forma, varios héroes fueron y vinieron, hasta que llego otra de las piezas fundamentales de este equipo....  un señor mayor, muy viejo, mucho, con toda la experiencia que dan los años... Nuestro director comercial, este no tenia barba...

 

Esto comenzaba a tomar forma, un hombre con talento, ingenio y un proyecto, un dios y un guerrero inquebrantable, en el que te puedes apoyar, pase lo que pase, eso es un compañero. Y estos eran los Vengadores....

Luego necesitábamos el equipo de ataque, nuestro Red Team, un grupo dispuesto a entrar en cualquier sitio, con un montón de conocimientos y ademas hacerlo con estilo, y el equipo no podía ser otro ....

 


Nuestros Guardianes, el red team capitaneado por StarLord y Gamora, algún compañero peludo, que también forma parte del equipo, y ya conocéis al resto...

 

No puede haber mejor equipo de ataque, son imparables... pero la cosa no se queda ahí, porque necesitábamos, una agente secreta, alguien que pudiera interpretar un papel y tuviera una técnica perfecta, después de haber entrenado sin descanso, nuestra Black Widow...

 

Y la pusimos a cargo de nuestros servicios de Inteligencia, el departamento de I.A. y poco a poco, el proyecto Vengadores, ha ido creciendo, con un único objetivo, proteger la tierra, y si no podemos la vengaremos.....

Ahora, te necesitamos, así que si quieres formar parte del equipo del Capitán América, nuestro departamento comercial, te esperamos.... no lo dudes, escríbenos a info@hackbysecurity.com 

 

Así que lo único que queda por saber, son solo dos cosas, ¿eres un vengador? y si lo eres, ¿vas a responder a la llamada del Capitán América? 

Vengadores ¡Reuníos!     info@hackbysecurity.com 

Esto solo es mi punto de vista, una persona que le gusta la ciencia, y solo trata de ayudar en este equipo como puede, un hombre de ciencia. También necesito gafas y aquí hoy, solo soy le cronista..

 

Pero, recordad.... no te metas con los Vengadores porque no te va a gustar mi reacción.

Y ya sabes cual es mi secreto, siempre estoy ....


viernes, 5 de septiembre de 2025

Un BootCamp para Reunirlos a Todos

Hace muchos años que imparto formación, para los seguidores de El Señor de Los Anillos, desde la Segunda Edad, por lo menos. En todos estos años he trabajado como profesional independiente y también contratado y/o colaborando con diferentes tipos de empresas: organismos públicos, academias, empresas pequeñas, multinacionales, instituciones y organizaciones de diferentes ámbitos.

Entre cursos, formaciones y conferencias, creo que he tocado todos los palos: formaciones de empleo, concienciación, personas mayores, colectivos vulnerables, institutos, universidades y principalmente formaciones para empresas y personal gubernamental.

Hace mas de diez años que soy Instructor oficial de Microsoft MCT, he impartido Certificados de Profesionalidad, tutorización y formación Online, he creado contenido para varias plataformas y por supuesto, este blog. 

En todos estos ámbitos docentes he visto muchos cambios, no todos buenos, hoy en día hay una oferta enorme de cursos, formaciones y plataformas, a veces, es muy complicado para muchas personas seleccionar una formación de calidad, que sea adecuada para uno, permitidme compartir mi opinión.

1. Todas los cursos, formaciones y materiales de estudio, están pensados, diseñados y organizados para varios alumnos, esto significa que tienes que ser tú el/la que seleccione un curso adecuado para tus necesidades y nivel académico.

Es muy importante que conozcas los requisitos o conocimientos previos para esa formación, así puedes aprovechar mucho más el curso para focalizar en el contenido y avanzar. Esto no significa, que no puedas hacer algunos cursos en los que no cumples todos los requisitos, pero planifica que vas a tener que esforzare un poquito más, en muchos casos, aprendiendo las bases que te permitan entender los contenidos o laboratorios del curso.

2. La responsabilidad de aprovechar el curso, es solo tuya, si realmente quieres que ese curso haga una diferencia, tienes que estar activo, estudia, pregunta, prueba, no tengas miedo a equivocarte o a preguntar algo al tutor o profesor, pide consejos, comparte con los compañeros, intenta ampliar información que complemente el curso, el que más ganas con esto eres tú, cuanto más aprendas más progresaras.

3. Revisa los materiales, libros, documentación, laboratorios, si no te facilitan un indice o te muestran los contenidos del curso, no puedes decidir si te interesa, asegúrate que ese curso es el adecuado para tu nivel de conocimientos y propósito de estudio.


 4. En el caso de cursos o formaciones profesionales, es muy importante que los materiales del curso y los instructores tengan una dilatada experiencia profesional, en informática, hacking y/o seguridad, es crucial que veas demostraciones prácticas, que se muestren entornos similares a los que te vas a enfrentar en una empresa o una auditoría y que veas como solventan los desafíos los profesores.

 

5. Y luego es imprescindible que repliques esas demostraciones, practica con laboratorios y maquinas virtuales, containers, simuladores, y si tienes dudas o no entiendes lo que estas configurando o por qué, los tutores y docentes, están para ayudarte a empezar...

Hasta que seas capaz de enfrentar y solventar cualquier desafió, ese es el momento en el que un curso o formación, hace la diferencia, luego están los certificados, títulos y demás, que también son importantes, pero mantén el foco en tu objetivo, que debe ser mejorar con cada aprendizaje.... hasta que seas capaz de resolver cualquier desafío en tu profesión. 

Y por qué te cuento todo esto, para que tengas claro, que aprender, progresar y convertirte en un buen profesional, nunca es fácil, requiere esfuerzo y constancia.... por eso, merece la pena. 

No ha sido nada fácil, pero en Hack by Security, hemos echo un enorme esfuerzo para reunir a los mejores profesionales, con una dilatada experiencia y muchos conocimientos teóricos y prácticos de su especialidad y ademas, todos y cada uno de ellos enseñan por vocación, porque les apasiona la tecnología, la seguridad, el hacking y disfrutan compartiendo conocimientos, opiniones y experiencias con cada alumno en cada clase.

Solo si estas dispuesto a hacer tu parte, te invito a que te apuntes a nuestro BootCamp, donde todos los instructores estamos deseando compartir nuestra experiencia con vosotros y ayudaros para que podáis adquirir una serie de capacidades profesionales indispensables para la seguridad informática. 

El próximo 09 de Octubre en Hack By Security, comienza una nueva edición del Bootcamp de Ciberseguridad Defensiva y Ofensiva, 104 horas de sesiones online en directo, con acceso después a las clases, por si quieres repasar o volver a ver alguna parte de la sesión. 

¡No te lo pierdas, plazas limitadas! 

 Seguridad a lo Jabalí para Todos!! 

 

domingo, 8 de junio de 2025

Una historia de Piratas

La mayor parte de vosotros conocéis mi historia personal y sabéis que hace ya mas de 10 años que estaba como consultor e instructor independiente de Seguridad Informática, especialmente con tecnologías de Microsoft: Windows Server, System Center, Microsoft Azure y 365.

Actualmente estoy trabajando, aunque hace muchos años que colaboro con ellos, desde varios meses, en el Grupo Empresarial HBS, aka Hack By Security y me consta, que muchos lo sabéis porque me habéis preguntado (sobre todo los que me conocéis personalmente), a lo largo de todos estos años como profesional independiente, me han hecho varias veces ofertas profesionales para incorporarme a algunas empresas, incluso he estado contratado por algunas empresas increíbles, donde compaginaba mi actividad laboral independiente con mis responsabilidades en esas empresas.

Pero cuando, tras muchos meses de meditación, he decidido unirme a un proyecto empresarial, ni por un minuto dude en hablar con los fundadores de la empresa Hack By Security, Miguel Ángel y Rafa García, que no solo me acogieron como una familia, si no que ademas siguen apoyándome al 5.000% en cada locura que les propongo, y "Eso Señores es un Lujo".  Todos los integrantes del Grupo HBS son para mi, una familia, pero eso se queda en la parte privada y personal de mi vida.

En la parte de la que quiero hablar, es el motivo, que muchos me habéis preguntado, ¿Por Qué con Hack By Security?  y Por qué estoy facilitando la colaboración de muchos amigos, que son familia, pero ademas Profesionales de primera linea, un referente para mi como profesionales, pero sobre todo como personas y contacto con ellos para propuestas y proyectos, por mencionar algunos que no todos: Dabo, Borja o Partearroyo.

Hace tiempo que he publicado, que hablaría de este tema, yo me he incorporado al equipo de Hack By Security hace poquito (pero como dicen en Conan, esa es otra historia) de la que ya hablaremos.

Pero para entender esta historia, primero recomiendo que se lea este post, que  se publicó el 21 de junio de 2013: Hackers, Políticos y Piratas y es que más de 10 años después, sigue más vigente que nunca.

Así que esta historia para leer el domingo, de forma amena y divertida, A lo Jabalí, empieza así.....

¿Por Qué en Hack By Security? 

Aceptemos que los hackers, queremos al menos, ser piratas, por la libertad, por la rebeldía, por un código no escrito, que por encima de las leyes, reglas de gobiernos y multinacionales, defiende otros valores que van mucho más allá: compartir conocimiento, proteger a los débiles, mejorar la sociedad y otros muchos...

Y como no podía ser de otra manera, Hack By Security y los fundadores de este proyecto defienden todo esto y bastante más....

 

 

Empezamos por Nuestro CEO: Barbossa, siempre en la proa del barco, marcando el rumbo, enfrentando cualquier enemigo o tormenta, solo ver a Barbossa (los que lo conocéis, sabéis porque lo digo, jajajajaja) pista: "la pata", nos inspira a tod@os, aporta no solo una visión espectacular de proyectos e ideas, ademas toda la energía para afrontar cualquier Ola de 30 metros y/o enfrentar a 500 buques enemigos.

 


Una inspiración para nosotros/as, porque confiamos a ciegas, en su experiencia, mil batallas ganadas y perdidas, pero dando la cara en todas ellas, respaldando a los compañeros y con un jefe así, vamos todos juntos hasta el infierno si hace falta.

Y cuando en medio de la batalla o la tormenta, flaqueas un poco y te tiemblan las piernas, en el barco miras hacia atrás y ves nuestro COO-CIO (y cofundador de HBS) y entonces, solo entonces, te sientes indestructible, porque confías todavía más en el que maneja el timón.

Es una de las personas, mas tranquilas y sosegadas que he conocido en mi vida (es muy, muy bueno) con una visión de negocio increíble, inigualable para adelantase a los problemas y tener la solución preparada, antes de que surja el propio inconveniente. Pero ademas, es un ejecutivo, con un nivel técnico brutal (él te dirá que no, pero no es verdad), al que todos acudimos en busca de consejo, así qué, quién mejor para estar al timón, honestamente creo que nadie conoce así los mares y el dominio del barco... llamarle Barba Negra.

 

Pero no te confundas, por muy bondadoso que sea, (que tiene un corazón que no le cabe en el pecho), pero te va a dejar seco, sin pestañear, por defender los proyectos y/o a su tripulación, un verdadero Capitán.

Pero la cosa no acaba ahí, hay muchos compañeros que todavía nos inspiran, dan aliento y fuerza en los momentos más difíciles, como nuestro director comercial, tiene más cicatrices que una espada pirata, otro profesional con toda la experiencia de 10.000 batallas y 5.000 heridas y ahí sigue el dirigiendo los ataques, el primero en abordar el barco atacado y el último en dejar la batalla... una inspiración para todos nosotros/as.

 

No olvidemos a nuestro responsable de finanzas, nuestro CFO, al final esto también es una empresa y hay que cuadrar los números, y poner los pies en la tierra...

Luego esta nuestra tripulación, el equipo de abordaje, no te confundas por su juventud, porque son los primeros en encarar el combate, abordar al enemigo y rendir el barco antes que nadie... nuestro Red Team Lead y nuestra Pentester de cabecera.... ¡Menudos Cracks!! y ¡¡Mejor compañeros!!

Estos dos también son los primeros en lanzarse al abordaje, sin miedo a tormentas, pólvora o acero, aunque jóvenes, ya curtidos en mil batallas inspiran a toda la tripulación en el ataque.

Y por supuesto, el equipo de I.A., poderoso, interactuando con todo, cada día que pasa integrándose con más cosas, con el propio Océano, con el Kraken.... No se puede ser más poderoso!!

 

El original, es mucho más guapo, donde vamos a parar, tendríais que ver una foto suya en bañador escanciando sidra.... ja,ja,ja,ja,ja,ja. No, enserio, es muy guapete.

Y tenemos más compañeros y compañeras que son increíbles, trabajando en nuevos proyectos, de los que no hablamos por privacidad y cuestiones obvias, por el mismo motivo que no menciono nombres.

Como una crack que se ha incorporado no hace mucho, y ya es toda una pirata ahí codo con codo con nuestro COO-CIO (Cofounder) y capitán al timón, apoyándole en grandes proyectos. 

 
Y todavía me preguntáis, ¿Por Qué con Hack By Security? y dónde si no, no podría ser en otro sitio, no podría ser en otro barco, no con otros piratas.... 
Y Qué hago Yo en el Grupo HBS.
 

 
 
Principalmente esto......


Un poquito de esto, a veces, que entran los miedos...


Alguna discusión con el capitán, que también hay..... muchas veces, suele tener razón y lo peor es que lo sabe, el muy desgraciado..

Coordinar el equipo técnico y apoyar en lo que necesiten, aunque a veces sea muy pesado, pero saben que los quiero... pero que me miran así, seguro que más de una vez.

 

 

Pero No se confundan Señores y Señoras, en este barco, esta Jack Sparrow viendo todo, cualquiera que venga a buscar problemas, con nuestro barco, la tripulación o el negocio, se va a encontrar conmigo. 

 


Y por eso, que no es poco, estoy enrolado en Hack By Security, Muchas gracias Caballeros.

 Seguridad a lo Jabalí para Todos!!

 

 

lunes, 7 de abril de 2025

By Sepa

Nos conocimos en una webshell en un servidor de la NSA que tenía un RFI, nos pusimos a chatear por un archivo del log del servidor.... y lo demás no se puede contar (o tal vez, es solo un cuento).

En cualquier caso, todo lo que contemos aquí, ya habrá prescrito o eso espero, su nombre es digamos, Sepa y es un hacker de los buenos, un compañero (ya un amigo) que sabes que tiene un nivel técnico increíble, y del que si eres una persona inteligente, te conviene escuchar y aprender, ha trabajado con los grandes de Argentina, porque es de esa tierra, cuna de algunos de los mejores hacker de la historia. 

Ahora tenemos la suerte de tenerlo por España, y la verdad, es que da gusto hablar con él y compartir experiencias, colaborar en proyectos y demás, porque si es buen hacker, es mejor persona. Hace unas semanas tuve el privilegio de que me invitara a su espacio BySepa, un streaming, para hablar de Ciberseguridad para Mortales...

 

Y ha sido una experiencia fantástica, hablamos de nuestra experiencia con la Seguridad de la nube en Hack By Security, la comparto con vosotros, por si os apetece escucharnos un ratito, y os recomiendo que os suscribáis a este canal, porque se de buena tinta, que se vienen invitados muy, muy interesantes.... 

No os entretengo más, ver el video y seguir este canal, solo me queda dar las gracias a Sepa por invitarme a su espacio y por compartir tanto conocimiento con la comunidad, un abrazo Sepa.

Seguridad a lo Jabalí para Todos!!

jueves, 6 de marzo de 2025

Seguridad en M365 MasterClass en Directo

El proceso de migración de infraestructura a la nube es una realidad para todo tipo de empresas y organizaciones hoy en día. La posibilidad que ofrece Microsoft 365 con sus servicios online, permite desplegar servicios de identidad, comunicaciones y almacenamiento de archivos, sin la necesidad de administrar servidores o versiones de Exchange, Teams, Active Directory o SharePoint.

Esta delegación de responsabilidades, es muy interesante para muchas empresas, en especial para aquellas pequeñas organizaciones que no disponen de empleados o departamentos informáticos. Sin embargo, la realidad es que Microsoft 365, se debe configurar, no solo para que funcione correctamente y de una forma eficiente que se adapte a las necesidades de un determinado negocio, en Hack By Security sabemos que es imprescindible que se revisen y configuren aquellos aspectos de seguridad que necesita cada cliente.

En esta MasterClass Online y en Abierto (Puede asistir todo el mundo), vamos a revisar todos estos aspectos de configuración de seguridad que debes conocer, para que tu infraestructura en la nube este segura.

 


El próximo sábado 15 de Marzo, te esperamos, puede asistir todo el mundo, es necesario registrarse para poder asistir al evento online: https://forms.office.com/e/6PFUPSEvX4

Inscríbete, plazas limitadas, luego será tarde... 

Todos nuestros cursos, con los mejores profesionales, están disponibles en el siguiente enlace: https://academy.hackbysecurity.com ¡Te esperamos!!

Seguridad a lo Jabalí para Todos!!

miércoles, 19 de febrero de 2025

David Hernández aka Dabo en el equipo de HBS

No es posible que sea imparcial cuando hablo de David Hernández, para mi Dabo, es de la familia, pero eso no cambia el hecho de que es uno de los profesionales que más admiro, porque esta a otro nivel, no sabe hacer una cosa a medias, o no la hace o la hace con todo, y cuando decidió convertir su pasión en su profesión, hace ya muchos años, se metió con todo y claro el resultado era obvio: es un profesional con un detalle de conocimientos que impresiona, pero ademas, a lo largo del tiempo a mantenido esa actitud con cada nueva tecnología que va apareciendo, puedes pasarte horas escuchando sus explicaciones sobre Debian, Seguridad, Hacking, Kubernetes y ahora esta a full con el tema de I.A.

¡Que Dios nos pille confesados!! 

En resumen, es una persona con un pensamiento brillante, lucido, y que se entrega a cada proyecto que realiza y eso hace que los resultados siempre tengan una calidad enorme.

Imaginaros mi alegría cuando le propusimos que colaborara con nosotros en Hack By Security, en este caso como profesor en el Bootcamp de Ciberseguridad Defensiva y Ofensiva y es que es una suerte contar con profesores de este nivel.

Socio co-fundador y responsable del área de Hacking en APACHEctl, empresa especializada en administración, seguridad y optimización de servidores web bajo GNU/Linux. Se inició en Internet con el proyecto Daboweb una comunidad de ayuda y seguridad informática que cumplió 20 años. Es también uno de los fundadores y editor de DebianHackers.

Ha impartido durante dos años el módulo de “Seguridad en Servidores Web” de la Diplomatura de especialización en Seguridad de la Información de la Universidad de Deusto en Bilbao y también ha colaborado en el Curso de Experto en Seguridad Perimetral  de la Universidad de Oviedo en el módulo de «hardening» de Servidores Web y Pentesting. Participa de forma regular impartiendo talleres técnicos como ponencias en diferentes eventos de Seguridad y en múltiples eventos online hablando principalmente de seguridad en Servidores web bajo GNU/Linux.

Su labor como formador y consultor está reflejada en su web profesional David Hernandez, su blog personal es DaboBlog y aquí puedes ver algunas de las aportaciones de este excelente profesional https://davidhernandez.es/referencias

Si no quieres perderte el siguiente Bootcamp de Ciberseguridad Defensiva y Ofensiva contacta con nosotros en Hack By Security y te informamos.

Seguridad a lo Jabalí para Todos!!

jueves, 23 de enero de 2025

Seguridad en Microsoft 365 y Azure

El modelo de infraestructura informática ha cambiado para adaptar los sistemas informáticos a las necesidades actuales de las organizaciones, una infraestructura en la nube permite ser mucho más flexible y adaptarse en un breve espacio de tiempo a los requerimientos técnicos de cada situación.

En un modelo de seguridad informática moderno es imprescindible planificar la mitigación de riesgos desde nuevas perspectivas, utilizar las nuevas soluciones que los fabricantes y proveedores de Cloud nos proporcionan para securizar estos nuevos entornos.

Microsoft 365 y Azure disponen de una serie de soluciones para mejorar la seguridad de los entornos Cloud, pero antes de hablar de las soluciones técnicas y la configuración de estas defensas, es primordial entender la lógica de seguridad de estos nuevos escenarios.

El primer paso es entender el entorno donde esta desplegada la infraestructura, podemos tener un servicio Cloud de diferentes tipos:

  • Software as Service
  • Platform as Service
  • Infrastructure as Service

Cada uno de los modelos tiene sus propias peculiaridades, ademas podemos tener un combinación de dos o más de estos modelos e incluso utilizar un entorno híbrido, donde estos servicios se comunican con los servicios que hay en las propias instalaciones.

Una vez que definimos el entono es necesario conocer la responsabilidad de cada uno, la organización y nuestro servicio de Cloud o el proveedor de servicios de internet, esto determina qué y quién tiene que planificar y configurar las tecnologías para mitigar los riesgos de la infraestructura informática.

Muchas organizaciones de hoy en día están migrando a Servicio en Microsoft 365, esto permite disponer de un servicio de Identidades, Correo, Servidores de Archivos y Comunicaciones sin necesidad de mantener un sistema informático. En estos casos la administración de los servidores que sostienen los Servicios:

  • Microsoft Entra
  • Microsoft Exchange
  • Microsoft SharePoint
  • TEAMS

Recae en el proveedor, es decir, Microsoft, en muchos casos, pequeñas y medianas empresas contratan servicios externos para el despliegue y la configuración de este tipo de entornos, pero existe una obligación sobre la organización en la configuración de seguridad de todos estos servicios, y una responsabilidad sobre los datos y el uso de los servicios.

Microsoft dispone de mejoras de seguridad que se adaptan al tipo de licencia/modelo de cliente, pero es necesario conocer, entender y configurar estas características para utilizar estos entornos de una forma segura.


En necesario verificar que las configuraciones de todos los servicios desplegados sean lo más seguras posibles, desde el propio dispositivo, servidores, controladores de dominio y los servicios y aplicaciones de la nube. En muchos casos se despliegan servicios, que por desconocimiento o simplemente por falta de competencias, están configurados de forma muy permisiva o insegura y en muchos casos la responsabilidad recae sobre el cliente.

Por ese motivo consulta con profesionales de Seguridad Informática, para que te asesoren en los procesos de adopción y despliegue de tecnologías informáticas, en caso contrario puedes terminar, como dicen en mi pueblo: "lo barato, sale caro".

 

Seguridad a lo Jabalí para Todos!!

jueves, 9 de enero de 2025

Historial de Microsoft Copilot

Una de las grandes revoluciones de este momento es la Inteligencia Artificial, las repercusiones en casi todos los ámbitos de nuestra sociedad se están empezando a ver, aunque seguro que habrá muchas innovaciones que ni siquiera hoy, podemos imaginar.

En la actualidad la I.A. de Microsoft Copilot se esta integrando con toda la tecnología disponible en la nube de Azure y M365, en estas soluciones profesionales es necesario comprender cómo afecta esta nueva tecnología a la seguridad, privacidad y cumplimiento de los datos de una organización.  

Microsoft 365 Copilot Seguridad en I.A. Privacidad y Cumplimiento Normativo

Copilot responde que no almacena datos sobre las consultas realizadas en M365, algo que parece contradictorio, al ver en la parte izquierda un historial de consultas, que no se elimina al cerrar la sesión.

 

Aunque es sabido que una I.A. puede darte respuestas incorrectas, las primeras respuestas de Copilot a la pregunta: ¿Almacenas las consultas que se realizan a Copilot? era que No, y al preguntar por el historial de consultas indicaba que habría que cerrar sesión o eliminar cookies y datos del navegador. Algo poco convincente....

La explicación actual de Copilot sobre el almacenamiento de las consultas realizadas a la I.A. de Microsoft es ahora un poco más coherente...


En la imagen se muestra la explicación de la propia Copilot, la información de las conversaciones se almacena en tu propia cuenta de Teams, Copilot no tiene acceso a esa información, ni la almacena.

Para eliminar el historias de actividad de Copilot puedes ir a la Configuración de Privacidad de tu Cuenta de Microsoft 365

Seguridad a lo Jabalí para Todos!!

miércoles, 18 de diciembre de 2024

Autenticación MultiFactor MFA Segura

¿Qué es la verificación en dos pasos?
La verificación en dos pasos (a veces denominada autenticación en dos fases 2FA o autenticación multifactor MFA) dificulta que otra persona inicie sesión con tu cuenta de Microsoft. Usa dos formas diferentes de identidad: una contraseña y un método de contacto (también conocido como información de seguridad). Incluso si alguien descubre la contraseña, no podrá iniciar sesión si no tiene acceso a la información de seguridad.

¿Qué sucede cuando activas la verificación en dos pasos?
Si activas la verificación en dos pasos, obtendrás un código de seguridad en tu correo electrónico, teléfono o aplicación de autenticación cada vez que inicies sesión en un dispositivo que no es de confianza. Cuando la verificación en dos pasos esté desactivada, solo tendrás que verificar tu identidad con códigos de seguridad, periódicamente, cuando pueda existir riesgo para la seguridad de tu cuenta. 

La autenticación multifactor es un proceso en el que se solicita a los usuarios durante el proceso de inicio de sesión una forma adicional de identificación, como un código en su teléfono móvil o un escáner de huellas dactilares. Si solo usa una contraseña para autentificar a un usuario, deja un vector desprotegido frente a los ataques. Al exigir una segunda forma de autentificación, aumenta la seguridad, porque este factor adicional no es algo que resulte fácil de obtener o duplicar para un atacante.

Con la autenticación multifactor MFA de Microsoft Entra, se pueden usar las siguientes formas adicionales de verificación:

  • Microsoft Authenticator
  • Authenticator Lite (en Outlook)
  • Windows Hello para empresas
  • Clave de paso (FIDO2)
  • Clave de paso en Microsoft Authenticator (versión preliminar)
  • Autenticación basada en certificados (cuando se configura para la autenticación multifactor)
  • Métodos de autenticación externa (versión preliminar)
  • Pase de acceso temporal (TAP)
  • Token de hardware OATH (versión preliminar)
  • Token de software OATH
  • sms
  • Llamada de voz

¿Es SIEMPRE segura la autenticaciones con un segundo factor de autenticacion 2FA o la autenticación Multifactor MFA? Pues NO siempre, depende de que tecnología se utilice para ese segundo factor de autenticación, unas opciones son más seguras que otras, como se aprecia en las indicaciones de configuración de Microsoft.

En el blog de Chema Alonso, se publicaba precisamente el otro día, un ataque sobre identidades con autenticacion multifactor, aquí puedes ver los detalles...

AuthQauke: Un bug en Microsoft MFA que permitía Brute Force de tus TOTP para entrar en tu cuenta de Microsoft

La Recomendación, no es solo configurar autenticacion multifactor, es necesario utilizar métodos seguros para la doble autenticación, habilitar un tercer factor de autenticacion para recuperar la cuenta y configurar reglas de acceso condicional para mejorar la seguridad de acceso a Microsoft 365, Azure y/o el entorno local.

 

En los siguientes enlaces tienes más información:

Cómo funciona: autenticación multifactor de Microsoft Entra
https://learn.microsoft.com/es-es/entra/identity/authentication/concept-mfa-howitworks
Cómo utilizar la verificación en dos pasos con su cuenta de Microsoft
https://support.microsoft.com/es-es/account-billing/c%C3%B3mo-utilizar-la-verificaci%C3%B3n-en-dos-pasos-con-su-cuenta-de-microsoft-c7910146-672f-01e9-50a0-93b4585e7eb4
Ayuda de la cuenta del trabajo o la escuela
https://support.microsoft.com/es-es/account-billing/ayuda-de-la-cuenta-del-trabajo-o-la-escuela-718b3d92-a8a7-4656-8a05-c0228d346b7d
Cambiar el método y la configuración de verificación en dos pasos
https://support.microsoft.com/es-es/account-billing/cambiar-el-m%C3%A9todo-y-la-configuraci%C3%B3n-de-verificaci%C3%B3n-en-dos-pasos-c801d5ad-e0fc-4711-94d5-33ad5d4630f7

Seguridad a lo Jabalí para Todos!!

jueves, 12 de diciembre de 2024

CIS Community Defense Model

El Centro para la Seguridad de Internet CIS publica y mantiene un documento denominado: Modelo de defensa comunitaria CDM de CIS, que pretende aportar más rigor, análisis y transparencia a las recomendaciones de seguridad que se encuentran en los controles. Aprovecha la disponibilidad abierta de resúmenes completos de ataques e incidentes de seguridad, como el Informe de Verizon DBIR y el modelo MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge).
 
El modelo de gestión de riesgos de CIS se construyó utilizando el siguiente proceso:
  • A partir del DBIR de Verizon y otras fuentes, se identifican los cinco tipos de ataques más importantes contra los que  defenderse: ataques de aplicaciones web, información privilegiada y privilegios mal administrados, malware, ransomware y ataques dirigidos.
  • Para cada tipo de ataque, determinar un patrón de ataque, es decir, las técnicas del modelo ATT&CK necesarias para ejecutar las tácticas utilizadas en ese ataque.
  • Identificar el valor de seguridad específico de las medidas de seguridad en los controles de CIS contra las técnicas encontradas de cada ataque. Analizar la clase de mitigaciones asociadas con cada técnica.
  • Examinar el valor de mitigación de ataques para implementar los subcontroles que comprenden los controles de CIS. 
 
La ultima versión de los Controles de CIS, esta disponible para su descarga en el siguiente enlace:
 

Los controles de seguridad críticos CIS® (CIS Controls®) comenzaron como una actividad sencilla para identificar los ataques cibernéticos más comunes e importantes del mundo real que afectan a las empresas todos los días, traducir ese conocimiento y experiencia en acciones positivas y constructivas para los defensores y luego compartir esa información con un público más amplio. Los objetivos originales eran modestos: ayudar a las personas y a las empresas a centrar su atención y comenzar a dar los pasos más importantes para defenderse de los ataques que realmente importaban.
 
Los controles de seguridad críticos o CIS Controls son una serie de medidas de seguridad para mitigar los ataques más frecuentes contra sistemas y redes informáticas. Existe toda una comunidad de expertos voluntarios que desarrollan los controles CIS, proviene de diferentes sectores: defensa, gobierno, centros académicos, servicios médicos, fabricación, transporte y comercio minorista.
 
El CIS ha publicado el Modelo de Defensa Comunitaria (CDM), que es nuestro enfoque más basado en datos hasta el momento. En su versión inicial, el CDM analiza las conclusiones del último DBIR de Verizon, junto con los datos del Centro de Análisis e Intercambio de Información Multiestatal (MS-ISAC®), para identificar lo que creemos que son los cinco tipos de ataques más importantes. Describir esos ataques utilizando el marco de trabajo MITRE Adversarial Tactics, Techniques, and Common Knowledge para crear patrones de ataque. Esto permite analizar el valor de las acciones defensivas, es decir, las salvaguardas contra esos ataques. 
 
En concreto, también proporciona una forma coherente de analizar el valor de seguridad de un conjunto determinado de acciones defensivas a lo largo del ciclo de vida del atacante y proporciona una base para estrategias como la defensa en profundidad.
 
Los detalles de este análisis están disponibles en el sitio web del CIS. En definitiva, un paso importante hacia la identificación del valor de seguridad de los controles CIS, o de cualquier subconjunto de ellos.
 
La ultima versión de los Controles Críticos de Seguridad del CIS esta disponible para su descarga, una excelente referencia para aprender, planificar y desarrollar una estrategia solida de defensa para la infraestructura informática de cualquier organización.
 
CIS Controls® content, you are authorized to copy and redistribute the content as a framework for use by you, within your organization and outside of your organization, for non-commercial purposes only, provided that (i) appropriate credit is given to CIS, and (ii) a link to the license is provided. Additionally, if you remix, transform, or build upon the CIS Controls, you may not distribute the modified materials. Users of the CIS Controls framework are also required to refer to http://www.cisecurity.org/controls/) when referring to the CIS Controls in order to ensure that users are employing the most up-to-date guidance. Commercial use of the CIS Controls is subject to the prior approval of the Center for Internet Security, Inc. (CIS®).
 
Seguridad a lo Jabalí para Todos!!

miércoles, 4 de diciembre de 2024

Microsoft 365 Copilot Seguridad en I.A. Privacidad y Cumplimiento Normativo

La Inteligencia Artificial ha venido para quedarse, en Microsoft se llama Copilot y esta integrada en varias soluciones como Office, Azure o Microsoft 365. Hay varias preguntas que surgen en el momento que una I.A. se integra con un servicio empresarial, más aún si estas en España con el Reglamento General de Protección de Datos RGPD y en la Unión Europea, con una reglamentación estricta sobre datos personales y el derecho a la privacidad.

Así que le pregunte al propio Copilot, en mi caso "La Guaja",  sobre este tema y qué sucede con las consultas que hacen los usuarios de una empresa con M365 a Copilot....

 


Una de las repuestas que me da, es que los datos de esas peticiones no se utilizan para entrenar los modelos generales de ChatGPT, y las consultas son anónimas. Bueno, no esta mal, pero el uso de Copilot cumple con las normativas de privacidad y protección de datos personales de la Unión Europea o por el contrario, si los usuarios de la organización lo usan pueden estar vulnerando alguna ley o normativa.

Y como funciona exactamente el proceso de peticiones de Copilot, para asegurarme de que estos datos son correctos, la siguiente imagen muestra el sistema de peticiones de la I.A. de Microsoft...

En los siguientes enlaces puedes ampliar la información del uso de Copilot en Microsoft 365:

Copilot en el ecosistema de Microsoft 365
https://learn.microsoft.com/es-es/microsoft-365-copilot/extensibility/ecosystem

Datos, privacidad y seguridad para Microsoft 365 Copilot
https://learn.microsoft.com/es-es/copilot/microsoft-365/microsoft-365-copilot-privacy

Filtrado de contenido en Azure OpenAI Service
https://learn.microsoft.com/es-es/azure/ai-services/openai/concepts/content-filter

Seguridad en el Uso de Copilot

Los administradores pueden configurar la seguridad de los agentes de Copilot como aplicaciones en la sección Aplicaciones integradas del Centro de administración de M365, ver la lista de aplicaciones disponibles, implementadas o bloqueadas para su organización. Las opciones disponibles son:

  • Configurar un agente de Copilot disponible para usuarios o grupos específicos.
  • Bloquear o desbloquear los agentes de Copilot para toda la organización.
  • Implementar o quitar agentes de Copilot para toda la organización, usuarios o grupos específicos.

Aun así, Microsoft reconoce que existe la posibilidad de manipular una respuesta de Copilot en escenarios específicos....

"En tiempo de ejecución, Microsoft 365 Copilot motivos por una combinación de la solicitud del usuario, instrucciones personalizadas que forman parte del agente declarativo y datos proporcionados por acciones personalizadas. Todos estos datos pueden influir en el comportamiento del sistema y este procesamiento conlleva riesgos de seguridad, en concreto, que si una acción personalizada puede proporcionar datos de orígenes que no son de confianza (como correos electrónicos o vales de soporte técnico), un atacante podría ser capaz de crear una carga de mensaje que haga que el agente se comporte de una manera que controlan, respondiendo incorrectamente a preguntas o incluso invocando acciones personalizadas."

Fuente: Administración de agentes de Copilot en aplicaciones integradas
https://learn.microsoft.com/es-es/microsoft-365/admin/manage/manage-copilot-agents-integrated-apps

¿Los próximos ataques informáticos serán alteraciones en las respuestas de Inteligencia Artificial, que puedan influir en decisiones, configuraciones o acciones de los usuarios o procesos automatizados? 

Seguridad a lo Jabalí para Todo@s!!

lunes, 25 de noviembre de 2024

MyPublicInbox cumple 5 añitos

MyPublicInBox cumple 5 años, un proyecto innovador desde el principio del que el 9 de Octubre (día del correo) hablaba Chema Alonso en El Lado del Mal, aquel proyecto que empezó como una plataforma para enviar y recibir mensajes, y proteger tus cuentas e identidades digitales, ha ido evolucionando a toda una plataforma de comunicación con multitud de servicios interesantes.
 
Salas de reunion, alertas, protección para tus identidades en redes, saludos en video y un largo etc de opciones para ofrecer soluciones a casi, casi de todo... Y todo esto gestionado por un equipo de profesionales que hace que cada día este proyecto sea más interesante. 
 
 
 
Ahora los perfiles pueden potenciar sus productos en Amazon, conseguir más followers en X, aparecer en más medios digitales con una campaña personalizada de medios, borrar datos de Internet, generar imágenes con inteligencia artificial, y hasta tener su propio avatar de realidad virtual.
 
Y es que desde que se inicio este proyecto no ha parado de crecer y cuenta con mas de 30.000 profesionales que gestionan su identidad digital con esta plataforma. Yo creo que tengo uno de los primeros perfiles (Angel A. Núñez) de la plataforma, Y tú ¿ha qué estas esperando? Crea ya tu perfil en MyPublicInBox y disfruta de todos estos servicios. 
 
Seguridad a lo Jabalí para Todos!!

Archivo del blog

Consultor e Instructor de Sistemas y Seguridad Informática en Asturias