Mostrando entradas con la etiqueta Hacking. Mostrar todas las entradas
Mostrando entradas con la etiqueta Hacking. Mostrar todas las entradas

viernes, 5 de septiembre de 2025

Un BootCamp para Reunirlos a Todos

Hace muchos años que imparto formación, para los seguidores de El Señor de Los Anillos, desde la Segunda Edad, por lo menos. En todos estos años he trabajado como profesional independiente y también contratado y/o colaborando con diferentes tipos de empresas: organismos públicos, academias, empresas pequeñas, multinacionales, instituciones y organizaciones de diferentes ámbitos.

Entre cursos, formaciones y conferencias, creo que he tocado todos los palos: formaciones de empleo, concienciación, personas mayores, colectivos vulnerables, institutos, universidades y principalmente formaciones para empresas y personal gubernamental.

Hace mas de diez años que soy Instructor oficial de Microsoft MCT, he impartido Certificados de Profesionalidad, tutorización y formación Online, he creado contenido para varias plataformas y por supuesto, este blog. 

En todos estos ámbitos docentes he visto muchos cambios, no todos buenos, hoy en día hay una oferta enorme de cursos, formaciones y plataformas, a veces, es muy complicado para muchas personas seleccionar una formación de calidad, que sea adecuada para uno, permitidme compartir mi opinión.

1. Todas los cursos, formaciones y materiales de estudio, están pensados, diseñados y organizados para varios alumnos, esto significa que tienes que ser tú el/la que seleccione un curso adecuado para tus necesidades y nivel académico.

Es muy importante que conozcas los requisitos o conocimientos previos para esa formación, así puedes aprovechar mucho más el curso para focalizar en el contenido y avanzar. Esto no significa, que no puedas hacer algunos cursos en los que no cumples todos los requisitos, pero planifica que vas a tener que esforzare un poquito más, en muchos casos, aprendiendo las bases que te permitan entender los contenidos o laboratorios del curso.

2. La responsabilidad de aprovechar el curso, es solo tuya, si realmente quieres que ese curso haga una diferencia, tienes que estar activo, estudia, pregunta, prueba, no tengas miedo a equivocarte o a preguntar algo al tutor o profesor, pide consejos, comparte con los compañeros, intenta ampliar información que complemente el curso, el que más ganas con esto eres tú, cuanto más aprendas más progresaras.

3. Revisa los materiales, libros, documentación, laboratorios, si no te facilitan un indice o te muestran los contenidos del curso, no puedes decidir si te interesa, asegúrate que ese curso es el adecuado para tu nivel de conocimientos y propósito de estudio.


 4. En el caso de cursos o formaciones profesionales, es muy importante que los materiales del curso y los instructores tengan una dilatada experiencia profesional, en informática, hacking y/o seguridad, es crucial que veas demostraciones prácticas, que se muestren entornos similares a los que te vas a enfrentar en una empresa o una auditoría y que veas como solventan los desafíos los profesores.

 

5. Y luego es imprescindible que repliques esas demostraciones, practica con laboratorios y maquinas virtuales, containers, simuladores, y si tienes dudas o no entiendes lo que estas configurando o por qué, los tutores y docentes, están para ayudarte a empezar...

Hasta que seas capaz de enfrentar y solventar cualquier desafió, ese es el momento en el que un curso o formación, hace la diferencia, luego están los certificados, títulos y demás, que también son importantes, pero mantén el foco en tu objetivo, que debe ser mejorar con cada aprendizaje.... hasta que seas capaz de resolver cualquier desafío en tu profesión. 

Y por qué te cuento todo esto, para que tengas claro, que aprender, progresar y convertirte en un buen profesional, nunca es fácil, requiere esfuerzo y constancia.... por eso, merece la pena. 

No ha sido nada fácil, pero en Hack by Security, hemos echo un enorme esfuerzo para reunir a los mejores profesionales, con una dilatada experiencia y muchos conocimientos teóricos y prácticos de su especialidad y ademas, todos y cada uno de ellos enseñan por vocación, porque les apasiona la tecnología, la seguridad, el hacking y disfrutan compartiendo conocimientos, opiniones y experiencias con cada alumno en cada clase.

Solo si estas dispuesto a hacer tu parte, te invito a que te apuntes a nuestro BootCamp, donde todos los instructores estamos deseando compartir nuestra experiencia con vosotros y ayudaros para que podáis adquirir una serie de capacidades profesionales indispensables para la seguridad informática. 

El próximo 09 de Octubre en Hack By Security, comienza una nueva edición del Bootcamp de Ciberseguridad Defensiva y Ofensiva, 104 horas de sesiones online en directo, con acceso después a las clases, por si quieres repasar o volver a ver alguna parte de la sesión. 

¡No te lo pierdas, plazas limitadas! 

 Seguridad a lo Jabalí para Todos!! 

 

lunes, 7 de abril de 2025

By Sepa

Nos conocimos en una webshell en un servidor de la NSA que tenía un RFI, nos pusimos a chatear por un archivo del log del servidor.... y lo demás no se puede contar (o tal vez, es solo un cuento).

En cualquier caso, todo lo que contemos aquí, ya habrá prescrito o eso espero, su nombre es digamos, Sepa y es un hacker de los buenos, un compañero (ya un amigo) que sabes que tiene un nivel técnico increíble, y del que si eres una persona inteligente, te conviene escuchar y aprender, ha trabajado con los grandes de Argentina, porque es de esa tierra, cuna de algunos de los mejores hacker de la historia. 

Ahora tenemos la suerte de tenerlo por España, y la verdad, es que da gusto hablar con él y compartir experiencias, colaborar en proyectos y demás, porque si es buen hacker, es mejor persona. Hace unas semanas tuve el privilegio de que me invitara a su espacio BySepa, un streaming, para hablar de Ciberseguridad para Mortales...

 

Y ha sido una experiencia fantástica, hablamos de nuestra experiencia con la Seguridad de la nube en Hack By Security, la comparto con vosotros, por si os apetece escucharnos un ratito, y os recomiendo que os suscribáis a este canal, porque se de buena tinta, que se vienen invitados muy, muy interesantes.... 

No os entretengo más, ver el video y seguir este canal, solo me queda dar las gracias a Sepa por invitarme a su espacio y por compartir tanto conocimiento con la comunidad, un abrazo Sepa.

Seguridad a lo Jabalí para Todos!!

jueves, 6 de marzo de 2025

Seguridad en M365 MasterClass en Directo

El proceso de migración de infraestructura a la nube es una realidad para todo tipo de empresas y organizaciones hoy en día. La posibilidad que ofrece Microsoft 365 con sus servicios online, permite desplegar servicios de identidad, comunicaciones y almacenamiento de archivos, sin la necesidad de administrar servidores o versiones de Exchange, Teams, Active Directory o SharePoint.

Esta delegación de responsabilidades, es muy interesante para muchas empresas, en especial para aquellas pequeñas organizaciones que no disponen de empleados o departamentos informáticos. Sin embargo, la realidad es que Microsoft 365, se debe configurar, no solo para que funcione correctamente y de una forma eficiente que se adapte a las necesidades de un determinado negocio, en Hack By Security sabemos que es imprescindible que se revisen y configuren aquellos aspectos de seguridad que necesita cada cliente.

En esta MasterClass Online y en Abierto (Puede asistir todo el mundo), vamos a revisar todos estos aspectos de configuración de seguridad que debes conocer, para que tu infraestructura en la nube este segura.

 


El próximo sábado 15 de Marzo, te esperamos, puede asistir todo el mundo, es necesario registrarse para poder asistir al evento online: https://forms.office.com/e/6PFUPSEvX4

Inscríbete, plazas limitadas, luego será tarde... 

Todos nuestros cursos, con los mejores profesionales, están disponibles en el siguiente enlace: https://academy.hackbysecurity.com ¡Te esperamos!!

Seguridad a lo Jabalí para Todos!!

miércoles, 19 de febrero de 2025

David Hernández aka Dabo en el equipo de HBS

No es posible que sea imparcial cuando hablo de David Hernández, para mi Dabo, es de la familia, pero eso no cambia el hecho de que es uno de los profesionales que más admiro, porque esta a otro nivel, no sabe hacer una cosa a medias, o no la hace o la hace con todo, y cuando decidió convertir su pasión en su profesión, hace ya muchos años, se metió con todo y claro el resultado era obvio: es un profesional con un detalle de conocimientos que impresiona, pero ademas, a lo largo del tiempo a mantenido esa actitud con cada nueva tecnología que va apareciendo, puedes pasarte horas escuchando sus explicaciones sobre Debian, Seguridad, Hacking, Kubernetes y ahora esta a full con el tema de I.A.

¡Que Dios nos pille confesados!! 

En resumen, es una persona con un pensamiento brillante, lucido, y que se entrega a cada proyecto que realiza y eso hace que los resultados siempre tengan una calidad enorme.

Imaginaros mi alegría cuando le propusimos que colaborara con nosotros en Hack By Security, en este caso como profesor en el Bootcamp de Ciberseguridad Defensiva y Ofensiva y es que es una suerte contar con profesores de este nivel.

Socio co-fundador y responsable del área de Hacking en APACHEctl, empresa especializada en administración, seguridad y optimización de servidores web bajo GNU/Linux. Se inició en Internet con el proyecto Daboweb una comunidad de ayuda y seguridad informática que cumplió 20 años. Es también uno de los fundadores y editor de DebianHackers.

Ha impartido durante dos años el módulo de “Seguridad en Servidores Web” de la Diplomatura de especialización en Seguridad de la Información de la Universidad de Deusto en Bilbao y también ha colaborado en el Curso de Experto en Seguridad Perimetral  de la Universidad de Oviedo en el módulo de «hardening» de Servidores Web y Pentesting. Participa de forma regular impartiendo talleres técnicos como ponencias en diferentes eventos de Seguridad y en múltiples eventos online hablando principalmente de seguridad en Servidores web bajo GNU/Linux.

Su labor como formador y consultor está reflejada en su web profesional David Hernandez, su blog personal es DaboBlog y aquí puedes ver algunas de las aportaciones de este excelente profesional https://davidhernandez.es/referencias

Si no quieres perderte el siguiente Bootcamp de Ciberseguridad Defensiva y Ofensiva contacta con nosotros en Hack By Security y te informamos.

Seguridad a lo Jabalí para Todos!!

jueves, 23 de enero de 2025

Seguridad en Microsoft 365 y Azure

El modelo de infraestructura informática ha cambiado para adaptar los sistemas informáticos a las necesidades actuales de las organizaciones, una infraestructura en la nube permite ser mucho más flexible y adaptarse en un breve espacio de tiempo a los requerimientos técnicos de cada situación.

En un modelo de seguridad informática moderno es imprescindible planificar la mitigación de riesgos desde nuevas perspectivas, utilizar las nuevas soluciones que los fabricantes y proveedores de Cloud nos proporcionan para securizar estos nuevos entornos.

Microsoft 365 y Azure disponen de una serie de soluciones para mejorar la seguridad de los entornos Cloud, pero antes de hablar de las soluciones técnicas y la configuración de estas defensas, es primordial entender la lógica de seguridad de estos nuevos escenarios.

El primer paso es entender el entorno donde esta desplegada la infraestructura, podemos tener un servicio Cloud de diferentes tipos:

  • Software as Service
  • Platform as Service
  • Infrastructure as Service

Cada uno de los modelos tiene sus propias peculiaridades, ademas podemos tener un combinación de dos o más de estos modelos e incluso utilizar un entorno híbrido, donde estos servicios se comunican con los servicios que hay en las propias instalaciones.

Una vez que definimos el entono es necesario conocer la responsabilidad de cada uno, la organización y nuestro servicio de Cloud o el proveedor de servicios de internet, esto determina qué y quién tiene que planificar y configurar las tecnologías para mitigar los riesgos de la infraestructura informática.

Muchas organizaciones de hoy en día están migrando a Servicio en Microsoft 365, esto permite disponer de un servicio de Identidades, Correo, Servidores de Archivos y Comunicaciones sin necesidad de mantener un sistema informático. En estos casos la administración de los servidores que sostienen los Servicios:

  • Microsoft Entra
  • Microsoft Exchange
  • Microsoft SharePoint
  • TEAMS

Recae en el proveedor, es decir, Microsoft, en muchos casos, pequeñas y medianas empresas contratan servicios externos para el despliegue y la configuración de este tipo de entornos, pero existe una obligación sobre la organización en la configuración de seguridad de todos estos servicios, y una responsabilidad sobre los datos y el uso de los servicios.

Microsoft dispone de mejoras de seguridad que se adaptan al tipo de licencia/modelo de cliente, pero es necesario conocer, entender y configurar estas características para utilizar estos entornos de una forma segura.


En necesario verificar que las configuraciones de todos los servicios desplegados sean lo más seguras posibles, desde el propio dispositivo, servidores, controladores de dominio y los servicios y aplicaciones de la nube. En muchos casos se despliegan servicios, que por desconocimiento o simplemente por falta de competencias, están configurados de forma muy permisiva o insegura y en muchos casos la responsabilidad recae sobre el cliente.

Por ese motivo consulta con profesionales de Seguridad Informática, para que te asesoren en los procesos de adopción y despliegue de tecnologías informáticas, en caso contrario puedes terminar, como dicen en mi pueblo: "lo barato, sale caro".

 

Seguridad a lo Jabalí para Todos!!

jueves, 9 de enero de 2025

Historial de Microsoft Copilot

Una de las grandes revoluciones de este momento es la Inteligencia Artificial, las repercusiones en casi todos los ámbitos de nuestra sociedad se están empezando a ver, aunque seguro que habrá muchas innovaciones que ni siquiera hoy, podemos imaginar.

En la actualidad la I.A. de Microsoft Copilot se esta integrando con toda la tecnología disponible en la nube de Azure y M365, en estas soluciones profesionales es necesario comprender cómo afecta esta nueva tecnología a la seguridad, privacidad y cumplimiento de los datos de una organización.  

Microsoft 365 Copilot Seguridad en I.A. Privacidad y Cumplimiento Normativo

Copilot responde que no almacena datos sobre las consultas realizadas en M365, algo que parece contradictorio, al ver en la parte izquierda un historial de consultas, que no se elimina al cerrar la sesión.

 

Aunque es sabido que una I.A. puede darte respuestas incorrectas, las primeras respuestas de Copilot a la pregunta: ¿Almacenas las consultas que se realizan a Copilot? era que No, y al preguntar por el historial de consultas indicaba que habría que cerrar sesión o eliminar cookies y datos del navegador. Algo poco convincente....

La explicación actual de Copilot sobre el almacenamiento de las consultas realizadas a la I.A. de Microsoft es ahora un poco más coherente...


En la imagen se muestra la explicación de la propia Copilot, la información de las conversaciones se almacena en tu propia cuenta de Teams, Copilot no tiene acceso a esa información, ni la almacena.

Para eliminar el historias de actividad de Copilot puedes ir a la Configuración de Privacidad de tu Cuenta de Microsoft 365

Seguridad a lo Jabalí para Todos!!

miércoles, 18 de diciembre de 2024

Autenticación MultiFactor MFA Segura

¿Qué es la verificación en dos pasos?
La verificación en dos pasos (a veces denominada autenticación en dos fases 2FA o autenticación multifactor MFA) dificulta que otra persona inicie sesión con tu cuenta de Microsoft. Usa dos formas diferentes de identidad: una contraseña y un método de contacto (también conocido como información de seguridad). Incluso si alguien descubre la contraseña, no podrá iniciar sesión si no tiene acceso a la información de seguridad.

¿Qué sucede cuando activas la verificación en dos pasos?
Si activas la verificación en dos pasos, obtendrás un código de seguridad en tu correo electrónico, teléfono o aplicación de autenticación cada vez que inicies sesión en un dispositivo que no es de confianza. Cuando la verificación en dos pasos esté desactivada, solo tendrás que verificar tu identidad con códigos de seguridad, periódicamente, cuando pueda existir riesgo para la seguridad de tu cuenta. 

La autenticación multifactor es un proceso en el que se solicita a los usuarios durante el proceso de inicio de sesión una forma adicional de identificación, como un código en su teléfono móvil o un escáner de huellas dactilares. Si solo usa una contraseña para autentificar a un usuario, deja un vector desprotegido frente a los ataques. Al exigir una segunda forma de autentificación, aumenta la seguridad, porque este factor adicional no es algo que resulte fácil de obtener o duplicar para un atacante.

Con la autenticación multifactor MFA de Microsoft Entra, se pueden usar las siguientes formas adicionales de verificación:

  • Microsoft Authenticator
  • Authenticator Lite (en Outlook)
  • Windows Hello para empresas
  • Clave de paso (FIDO2)
  • Clave de paso en Microsoft Authenticator (versión preliminar)
  • Autenticación basada en certificados (cuando se configura para la autenticación multifactor)
  • Métodos de autenticación externa (versión preliminar)
  • Pase de acceso temporal (TAP)
  • Token de hardware OATH (versión preliminar)
  • Token de software OATH
  • sms
  • Llamada de voz

¿Es SIEMPRE segura la autenticaciones con un segundo factor de autenticacion 2FA o la autenticación Multifactor MFA? Pues NO siempre, depende de que tecnología se utilice para ese segundo factor de autenticación, unas opciones son más seguras que otras, como se aprecia en las indicaciones de configuración de Microsoft.

En el blog de Chema Alonso, se publicaba precisamente el otro día, un ataque sobre identidades con autenticacion multifactor, aquí puedes ver los detalles...

AuthQauke: Un bug en Microsoft MFA que permitía Brute Force de tus TOTP para entrar en tu cuenta de Microsoft

La Recomendación, no es solo configurar autenticacion multifactor, es necesario utilizar métodos seguros para la doble autenticación, habilitar un tercer factor de autenticacion para recuperar la cuenta y configurar reglas de acceso condicional para mejorar la seguridad de acceso a Microsoft 365, Azure y/o el entorno local.

 

En los siguientes enlaces tienes más información:

Cómo funciona: autenticación multifactor de Microsoft Entra
https://learn.microsoft.com/es-es/entra/identity/authentication/concept-mfa-howitworks
Cómo utilizar la verificación en dos pasos con su cuenta de Microsoft
https://support.microsoft.com/es-es/account-billing/c%C3%B3mo-utilizar-la-verificaci%C3%B3n-en-dos-pasos-con-su-cuenta-de-microsoft-c7910146-672f-01e9-50a0-93b4585e7eb4
Ayuda de la cuenta del trabajo o la escuela
https://support.microsoft.com/es-es/account-billing/ayuda-de-la-cuenta-del-trabajo-o-la-escuela-718b3d92-a8a7-4656-8a05-c0228d346b7d
Cambiar el método y la configuración de verificación en dos pasos
https://support.microsoft.com/es-es/account-billing/cambiar-el-m%C3%A9todo-y-la-configuraci%C3%B3n-de-verificaci%C3%B3n-en-dos-pasos-c801d5ad-e0fc-4711-94d5-33ad5d4630f7

Seguridad a lo Jabalí para Todos!!

jueves, 12 de diciembre de 2024

CIS Community Defense Model

El Centro para la Seguridad de Internet CIS publica y mantiene un documento denominado: Modelo de defensa comunitaria CDM de CIS, que pretende aportar más rigor, análisis y transparencia a las recomendaciones de seguridad que se encuentran en los controles. Aprovecha la disponibilidad abierta de resúmenes completos de ataques e incidentes de seguridad, como el Informe de Verizon DBIR y el modelo MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge).
 
El modelo de gestión de riesgos de CIS se construyó utilizando el siguiente proceso:
  • A partir del DBIR de Verizon y otras fuentes, se identifican los cinco tipos de ataques más importantes contra los que  defenderse: ataques de aplicaciones web, información privilegiada y privilegios mal administrados, malware, ransomware y ataques dirigidos.
  • Para cada tipo de ataque, determinar un patrón de ataque, es decir, las técnicas del modelo ATT&CK necesarias para ejecutar las tácticas utilizadas en ese ataque.
  • Identificar el valor de seguridad específico de las medidas de seguridad en los controles de CIS contra las técnicas encontradas de cada ataque. Analizar la clase de mitigaciones asociadas con cada técnica.
  • Examinar el valor de mitigación de ataques para implementar los subcontroles que comprenden los controles de CIS. 
 
La ultima versión de los Controles de CIS, esta disponible para su descarga en el siguiente enlace:
 

Los controles de seguridad críticos CIS® (CIS Controls®) comenzaron como una actividad sencilla para identificar los ataques cibernéticos más comunes e importantes del mundo real que afectan a las empresas todos los días, traducir ese conocimiento y experiencia en acciones positivas y constructivas para los defensores y luego compartir esa información con un público más amplio. Los objetivos originales eran modestos: ayudar a las personas y a las empresas a centrar su atención y comenzar a dar los pasos más importantes para defenderse de los ataques que realmente importaban.
 
Los controles de seguridad críticos o CIS Controls son una serie de medidas de seguridad para mitigar los ataques más frecuentes contra sistemas y redes informáticas. Existe toda una comunidad de expertos voluntarios que desarrollan los controles CIS, proviene de diferentes sectores: defensa, gobierno, centros académicos, servicios médicos, fabricación, transporte y comercio minorista.
 
El CIS ha publicado el Modelo de Defensa Comunitaria (CDM), que es nuestro enfoque más basado en datos hasta el momento. En su versión inicial, el CDM analiza las conclusiones del último DBIR de Verizon, junto con los datos del Centro de Análisis e Intercambio de Información Multiestatal (MS-ISAC®), para identificar lo que creemos que son los cinco tipos de ataques más importantes. Describir esos ataques utilizando el marco de trabajo MITRE Adversarial Tactics, Techniques, and Common Knowledge para crear patrones de ataque. Esto permite analizar el valor de las acciones defensivas, es decir, las salvaguardas contra esos ataques. 
 
En concreto, también proporciona una forma coherente de analizar el valor de seguridad de un conjunto determinado de acciones defensivas a lo largo del ciclo de vida del atacante y proporciona una base para estrategias como la defensa en profundidad.
 
Los detalles de este análisis están disponibles en el sitio web del CIS. En definitiva, un paso importante hacia la identificación del valor de seguridad de los controles CIS, o de cualquier subconjunto de ellos.
 
La ultima versión de los Controles Críticos de Seguridad del CIS esta disponible para su descarga, una excelente referencia para aprender, planificar y desarrollar una estrategia solida de defensa para la infraestructura informática de cualquier organización.
 
CIS Controls® content, you are authorized to copy and redistribute the content as a framework for use by you, within your organization and outside of your organization, for non-commercial purposes only, provided that (i) appropriate credit is given to CIS, and (ii) a link to the license is provided. Additionally, if you remix, transform, or build upon the CIS Controls, you may not distribute the modified materials. Users of the CIS Controls framework are also required to refer to http://www.cisecurity.org/controls/) when referring to the CIS Controls in order to ensure that users are employing the most up-to-date guidance. Commercial use of the CIS Controls is subject to the prior approval of the Center for Internet Security, Inc. (CIS®).
 
Seguridad a lo Jabalí para Todos!!

miércoles, 4 de diciembre de 2024

Microsoft 365 Copilot Seguridad en I.A. Privacidad y Cumplimiento Normativo

La Inteligencia Artificial ha venido para quedarse, en Microsoft se llama Copilot y esta integrada en varias soluciones como Office, Azure o Microsoft 365. Hay varias preguntas que surgen en el momento que una I.A. se integra con un servicio empresarial, más aún si estas en España con el Reglamento General de Protección de Datos RGPD y en la Unión Europea, con una reglamentación estricta sobre datos personales y el derecho a la privacidad.

Así que le pregunte al propio Copilot, en mi caso "La Guaja",  sobre este tema y qué sucede con las consultas que hacen los usuarios de una empresa con M365 a Copilot....

 


Una de las repuestas que me da, es que los datos de esas peticiones no se utilizan para entrenar los modelos generales de ChatGPT, y las consultas son anónimas. Bueno, no esta mal, pero el uso de Copilot cumple con las normativas de privacidad y protección de datos personales de la Unión Europea o por el contrario, si los usuarios de la organización lo usan pueden estar vulnerando alguna ley o normativa.

Y como funciona exactamente el proceso de peticiones de Copilot, para asegurarme de que estos datos son correctos, la siguiente imagen muestra el sistema de peticiones de la I.A. de Microsoft...

En los siguientes enlaces puedes ampliar la información del uso de Copilot en Microsoft 365:

Copilot en el ecosistema de Microsoft 365
https://learn.microsoft.com/es-es/microsoft-365-copilot/extensibility/ecosystem

Datos, privacidad y seguridad para Microsoft 365 Copilot
https://learn.microsoft.com/es-es/copilot/microsoft-365/microsoft-365-copilot-privacy

Filtrado de contenido en Azure OpenAI Service
https://learn.microsoft.com/es-es/azure/ai-services/openai/concepts/content-filter

Seguridad en el Uso de Copilot

Los administradores pueden configurar la seguridad de los agentes de Copilot como aplicaciones en la sección Aplicaciones integradas del Centro de administración de M365, ver la lista de aplicaciones disponibles, implementadas o bloqueadas para su organización. Las opciones disponibles son:

  • Configurar un agente de Copilot disponible para usuarios o grupos específicos.
  • Bloquear o desbloquear los agentes de Copilot para toda la organización.
  • Implementar o quitar agentes de Copilot para toda la organización, usuarios o grupos específicos.

Aun así, Microsoft reconoce que existe la posibilidad de manipular una respuesta de Copilot en escenarios específicos....

"En tiempo de ejecución, Microsoft 365 Copilot motivos por una combinación de la solicitud del usuario, instrucciones personalizadas que forman parte del agente declarativo y datos proporcionados por acciones personalizadas. Todos estos datos pueden influir en el comportamiento del sistema y este procesamiento conlleva riesgos de seguridad, en concreto, que si una acción personalizada puede proporcionar datos de orígenes que no son de confianza (como correos electrónicos o vales de soporte técnico), un atacante podría ser capaz de crear una carga de mensaje que haga que el agente se comporte de una manera que controlan, respondiendo incorrectamente a preguntas o incluso invocando acciones personalizadas."

Fuente: Administración de agentes de Copilot en aplicaciones integradas
https://learn.microsoft.com/es-es/microsoft-365/admin/manage/manage-copilot-agents-integrated-apps

¿Los próximos ataques informáticos serán alteraciones en las respuestas de Inteligencia Artificial, que puedan influir en decisiones, configuraciones o acciones de los usuarios o procesos automatizados? 

Seguridad a lo Jabalí para Todo@s!!

miércoles, 20 de noviembre de 2024

Seguridad Basada en Virtualización de Microsoft

La Virtualización no es solo la tecnología que permite desplegar máquinas virtuales, muchas de las características de seguridad de Windows y Microsoft 365 o Azure, están basadas en elementos relacionados con la Virtualización.

Siempre que hablo de seguridad en Windows o en Azure menciono este tema y algunas de las soluciones de seguridad que me parecen mas interesantes para la protección de identidades y salvaguardar las credenciales de usuario o dificultar un acceso no autorizado a los sistemas o infraestructura de una organización se basan en tecnología de Virtualización, como Credential Guard o Microsoft Passport.


A día de hoy todavía me sorprende, que estas tecnologías sigan siendo grandes desconocidas, y que en muchos casos no están habilitadas en muchas empresas porque simplemente no saben de su existencia. Es cierto que se necesita compatibilidad a nivel de hardware para su correcto funcionamiento, pero la mayor parte de los dispositivos actuales son compatibles con las nuevas tecnologías de seguridad.

En la siguiente lista tienes disponibles una serie de tecnologías muy interesantes para mejorar la seguridad de tus equipos y reducir el riesgo de sufrir un robo de credenciales, un acceso no autorizado o que un malware se instale en el arranque de tu dispositivo:

En muchos laboratorios con máquinas virtuales es difícil habilitar estas características, porque el hipervisor aísla a la vm del hardware y aunque este sea compatible, la máquina virtual "no lo ve", es necesario que el hipervisor permita a la máquina virtual acceder a estos componentes de virtualización o incluso instalar características como la visualización anidada para que las vm tengan capacidad de utilizar tecnología de visualización.

Y como podemos ver si esta tecnología esta activa y funcionando en nuestro dispositivo, una de las formas mas sencillas es ejecutando MSInfo32....

Credential Guard protege los secretos y tokens de identidad almacenados en memoria, por defecto almacenados en Lsass.exe, creando un nuevo proceso, aislado mediante virtualización, para almacenar las credenciales de usuario de forma segura, desde el administrador de tareas se puede ver ese nuevo proceso LsaIso.exe

Step By Step Credential Guard

En la siguiente imagen se puede apreciar como Microsoft Passport se ejecuta, visible en la consola de servicios y la protección de credenciales se verifica en el Administrador de Tareas.

Todas estas tecnologías se basan en Virtualización y nos ayudan a proteger los equipos y que nuestros sistemas informáticos sean más seguros, puedes evaluar si estas características son adecuadas para tu organización y si es así, desplegar una infraestructura más segura.

Seguridad a lo Jabalí para Todos!!

miércoles, 30 de octubre de 2024

Mi experiencia en HBSCON 2024

En mi experiencia personal y profesional, he participado en varios tipos de eventos a lo largo de estos años, como ponente, ayudando a la organización y también como prensa o sencillamente como asistente. En este caso, seguramente, no voy a poder ser totalmente imparcial, porque voy a hablar de la conferencia de seguridad informática y Hacking, HBSCON, y como algunos ya sabéis, yo me he incorporado al equipo de Hack By Security hace poquito (pero como dicen en Conan, esa es otra historia) de la que ya hablaremos.

HBSCON 2024 se ha celebrado en el recinto La Nave en Madrid este Sábado 26 de Octubre, y en esta ocasión, yo lo he vivido muy de cerca por varios motivos; El primero es que participaba ayudando en la organización, como ponente y ademas impartía un taller de Hardening de Servidores Windows, aunque sabia que la logística de este tipo de eventos es algo complejo, no me había imaginado la cantidad de empresas, personas y servicios implicados en estos despliegues, de verdad que es impresionante la cantidad de trabajo que hay que realizar para organizar una conferencia de esta magnitud.

No se puede hablar de todo este esfuerzo, sin mencionar a Miguel Ángel Martín y Rafael García, los fundadores de Hack by Security y los artífices de HBSCON, pero a mi que lo he vivido entre bambalinas, me gustaría que la gente sepa que el foco de todo el esfuerzo de estos dos compañeros ha sido que todo el mundo disfrutara al máximo del evento, han cuidado cada detalle, se han preocupado de todos los participantes, colaboradores, voluntarios, etc y se han dejado la piel estas semanas para compaginar todo este trabajo con las responsabilidades diarias de la empresa, que no son pocas. Así que, muchísimas GRACIAS Miguel y Rafa por todo este trabajo, pero sobre todo, por ser como sois, poniendo el foco siempre en ayudar, en compartir y en que el objetivo del evento sea sencillamente, que la gente aprenda y disfrute, ¡Que GRANDES que sois!!

En nuestra edición especial dedicada a Kevin Mitnick, uno de los hackers más influyentes de la historia, rendimos homenaje a su legado y exploramos su impacto en el mundo de la seguridad informática. 

 

El listado de ponentes, colaboradores y amigos que nos han ayudado a que este evento haya sido todo un éxito, es extenso, desde Hack by Security muchísimas gracias, sois increíbles, se podría estar hablando durante una semana de cada uno de vosotros y todo lo que nos habéis ayudado, y nos enorgullece mucho poder llamaros a muchos de vosotros amigos, porque siempre que se nos ocurre una nueva locura (que con Rafa y M.A. es bastante a menudo) siempre estáis.

En mi caso personal, me ha hecho especial ilusión conocer a Paula Januszkiewicz, una profesional increíble, a la que seguía y de la que he aprendido desde hace años, conocer a una profesional de ese calibre y ver que todavía es mas espectacular su calidad a nivel personal, es un privilegio. Muchas gracias Paula.

No puedo dejar de mencionar a Chema Alonso, que hace malabares con la agenda, para poder ayudar y nos dedica siempre todo el tiempo que puede, y es que al final, el tiempo es lo más valioso que tenemos. Ademas en esta ocasión, pudimos disfrutar de alguna conversación, compartir anécdotas y reírnos mucho, se creo un ambiente muy, muy especial en el momento que Chema nos hablo, junto con Miguel Ángel, de sus vivencias con su buen amigo Kevin. ¿Qué más podemos pedir? Gracias Chema, un abrazo enorme.

Cristina Muñoz-Aycuens, qué puedo decir, una profesional de primer nivel, una comunicadora excelente, pero sobre todo,  buena gente, buena amiga, en este evento he tenido la suerte de compartir bastante tiempo contigo y ha sido un fin de semana insuperable, ya tengo ganas de repetir, eres la mejor Cristina.

Y a todos vosotr@s, Rios, Dani, Mateus, Fran, Pablo, Álvaro, Andrés, Rames, Chema, Carmen, José María, Sandra, David, Fall, Jomoza, Iván, Rubén, Marina, César, Juan Carlos, Ainoa, Daniela, Oscar, los que pudisteis estar y los que hubierais deseado asistir, pero no se pudo, gracias. Todas las organizaciones y empresas, las CONs amigas, gracias, gracias y gracias. ¡Lo habéis hecho vosotros y ha sido brutal!!

Otro agradecimiento, el más especial, es para los asistentes, por sus palabras, por sus elogios, pero sobre todo por tantas muestras de cariño expresadas en redes sociales, y también en privado. Esto es por y para vosotros, con todos vuestros comentarios, solo pensamos como mejorar para la próxima edición.

Entrevista a Kevin Mitnick https://www.hackbysecurity.com/entrevista/kevin-mitnick

¡Nos vemos pronto en, en la próxima HBSCON!!!

Seguridad a lo Jabalí para Todos!!

 

martes, 22 de octubre de 2024

El Retorno del Rey

Era un 10 de Agosto del año 2011 cuando se publico el primer post en Seguridad Informática a lo Jabalí, en aquel momento, una comunidad de profesionales de la seguridad y el hacking compartía sus investigaciones y experiencias, de forma desinteresada, mediante posts en varios blogs.

La calidad de la información publicada y el alto nivel técnico de algunos de los post nos permitía a muchos apasionados de la seguridad y el hacking aprender muchísimo sobre protocolos, herramientas, tecnologías y también algún buen "truco". Luego la informática fue extendiéndose a casi todos los ámbitos y muchas personas tenían la necesidad de aprender a utilizar esta nueva tecnología y hacerlo de forma segura era más complicado para alguien que no tenia conocimientos informáticos.

Ese fue el principal motivo para la creación del blog Seguridad Jabalí, explicar la seguridad informática de una manera sencilla y para todos los públicos. Con el paso del tiempo este cuaderno de bitácora, se fue adaptando a cada una de las locas ideas que se nos fueron ocurriendo y publicamos artículos mas técnicos, guías, noticias y alguna sección de humor. Después surgió el Boom de la Ciberseguridad y poco a poco la mayor parte de aquellos blogs de seguridad y hacking dejaron de publicar.

Es posible que los blogs ya no sean necesarios, que la gente se haya cansado de leer, la tendencia es a consumir información rápidamente y si puede ser una IA la que piense, todavía mejor..... 

Así que con este panorama, a nosotros que nos gusta ir a contracorriente, venimos de vuelta, con más fuerza que nunca, muchas novedades y dos propósitos: haceros leer y si puede ser, pensar.

Estamos en el comienzo de una nueva revolución, se avecinan tiempos emocionantes, todos conectados como nunca antes en la historia y ahora con una serie de tecnologías que permiten utilizar todos esos millones de toneladas de datos, con inteligencia artificial aprendiendo a la velocidad de la luz y nuevos descubrimientos apasionantes cada momento del día. ¿Es seguro todo esto? ¿Quién gobierna todos esos datos? ¿Qué pasa con la ética de esta nueva Era, avanzaremos socialmente o solo nos gobernara el dinero? ¿Quién sabe? Nosotros estaremos por aquí comentando, pero siempre ..... ¡A lo Jabalí!!

Seguridad a lo Jabalí para Todos!!

 

lunes, 13 de marzo de 2023

Curso de Seguridad Informatica Ofensiva en Hack by Security

 La Ciberseguridad o Seguridad Informática, se está convirtiendo en un pilar principal y necesario en multitud de puestos de trabajo, tanto técnicos, desarrolladores, administradores de sistemas, pentesters, … y esto afecta a gran cantidad de empresas independientemente de a qué se dediquen, si tienen alguna conexión con internet o página web, pueden ser atacados por Ciberdelincuentes, y, para prevenir este tipo de ataques, debemos estar preparados.

 

El Curso de Seguridad Informática Ofensiva, por sus siglas CSIO que impartimos en HBS Hacking Academy, es una formación orientada al aprendizaje del Ethical Hacking, no solo de las bases, si no de técnicas complejas y actuales mediante las cuales podrás realizar auditorías técnicas basadas en Pentesting.

 

Este curso tiene un temario completo donde se ven todas las fases de un Pentesting, desde la fase inicial donde se realiza un reconocimiento del objetivo a la final donde se realizan tareas de post-explotación, pasando por las fases de análisis de vulnerabilidades y explotación de las mismas

 



Además, incluye 2 cursos iniciales de programación, uno en Bash y otro en Python, que te servirán para adquirir los conocimientos necesarios para crear tus propios scripts y automatizar tareas o a leer código que se ejecute en aplicaciones.

 

Todo esto siempre tutorizado por un equipo docente experto en hacking ético que responderá a tus preguntas y te irá corrigiendo los ejercicios propuestos en cada tema, dichos ejercicios son siempre prácticos, basados en escenarios Windows y Linux en los que podrás practicar las técnicas aprendidas de manera controlada y sin ningún riesgo; además hemos incluido escenarios de tipo CTF con retos en los cuales tendrás que conseguir capturar una o varias banderas que podrán a prueba tus habilidades como hacker.

 

Por si no fuera poco, dentro del curso asistirás a Masterclass online en directo dictadas por Pablo González, donde se verán temas como bypass de AMSI en Windows entre otros.

 

¿Qué te quedas con dudas o necesitas una guía o luz que te facilite el camino? No hay problema, porque también dentro del contenido del curso se incluye una semana de mentorización en una sala privada de MyPublicInbox donde podrás hablar de tú a tú con Pablo González, que te podrá resolver dudas y ayudarte en tu progresión dentro de la ciberseguridad.

 



Y, para terminar, incluido en el curso, obtienes el libro de 0xWord “Metasploit para Pentesters” escrito por Pablo González y Chema Alonso, el cual te servirá para profundizar en algunos puntos del temario o complementarlos así como poder adquirir el VBOOK (Video Libro) “Ethical Hacking”, Tempos de MyPublicInbox que te permitirán hablar con perfiles públicos reconocidos en multitud de ámbitos, tanto tecnológico (Chema Alonso, Kevin Mitnick) como deportivos (Iker Casillas, Rudy Fernandez, …) como otros muchos; de esta manera la formación se convierte en un aprendizaje de primer nivel, donde conocerás conceptos y técnicas de hacking que te ayudarán a progresar en tu carrera hacia puestos de trabajo en Ciberseguridad.

 

En Hack by Security siempre os traemos formación y servicios adaptados a la necesidad real que tengáis, y por ello es que iremos desarrollando diversas entradas para que podáis conocer más de cerca a todo el equipo que formamos esta gran familia.

 



 

viernes, 13 de enero de 2023

1000 Posts en Seguridad Jabalí

Hace un tiempo desde ese 10 de Agosto del 2011cuando se publicó el primer post en Seguridad Informática a lo Jabalí, seguimos por aquí, manteniendo la estética original del blog (seguro que en algún momento, se considera Vintage, y se pone de moda, jajajajaja..) y aunque los blogs están pasados de moda, hablábamos de ello en Seguridad Jabalí: Mueren Los Blogs en el 2016. En este post se comenta la idea de la perdida de influencia por los sitios de referencia, las comunidades de un determinado tema (seguridad y hacking, por ejemplo) y como las redes sociales y la inversión de las empresas en posicionamiento y redes sociales han monetizado las búsquedas en Internet en bien del "dólar" más que de la transmisión del conocimiento. Y ese post sigue más vigente que nunca... y aquí estamos nosotros, con 1000 Posts en Seguridad a lo Jabalí y dando Guerra...

"No sé si estoy en lo cierto, Lo cierto es que estoy aquí.
Otros por menos se han muerto. Maneras de vivir."
Rosendo Mercado


Así que no hay mucho más que decir (nada puede superar a nuestro Maestro Rosendo), muchas gracias a tod@s los que siguen por aquí leyendo Seguridad Jabalí, amenazamos con seguir publicando!!! ¡¡Un abrazo GRANDE!!

Seguridad a lo Jabalí para Todos!!

Archivo del blog

Consultor e Instructor de Sistemas y Seguridad Informática en Asturias