Mostrando postagens com marcador Eventos. Mostrar todas as postagens
Mostrando postagens com marcador Eventos. Mostrar todas as postagens

sexta-feira, 14 de agosto de 2015

A CONVISO marca presença no MIND THE SEC 2015


O Mind the Sec é o principal evento de segurança da informação do mercado corporativo brasileiro.




A Conviso fará parte desse encontro esclarecendo dúvidas e apresentando seu modelo de negócio.
Além disso, o evento contará com grandes nomes como: Eugene Kaspersky e Bruce Schneier.


O evento acontecerá nos dias 26 e 27 de agosto, das 8h às 18h, no Grand Hyatt, em São Paulo.

Quer saber mais sobre o evento que é sucesso?





sexta-feira, 31 de outubro de 2014

Roadsec Curitiba 2014

Depois de passar por Curitiba com a versão beta, o Roadsec volta para a cidade! Estaremos na FUNPAR no dia 01 de novembro!

Participe do maior evento brasileiro de Hacking e Segurança da Informação! O Roadsec reúne muito conteúdo com as palestras, diversão com as oficinas do Roadhack e desafio com o campeonato Hackaflag Symantec Brasil!

As vagas são limitadas, então inscreva-se já!

Informações: roadsec.com.br/curitiba2014
Inscrições:
eventick.com.br/roadsec-curitiba2014
Hackaflag: roadsec.com.br/hackaflag
Roadhack: roadsec.com.br/roadhack

terça-feira, 10 de dezembro de 2013

Conviso na ZaCon V

Sawubona (Hello)!


A ZaCon é uma conferência técnica, 100% independente, gratuita, sem fins lucrativos, organizada pela comunidade de Segurança da Informação na África do Sul. No último dia 16 de Novembro, a Conviso teve o prazer de participar, e palestrar com um dos especialistas do Code Fighters, da quinta edição da ZaCon realizada na cidade de Johannesburgo.
A apresentação "Detection of Obfuscated Obfuscation Routines"(slides) foi destaque em meio a uma grade composta por uma seleção de 9 palestras com conteúdos que variaram de hacking com antenas direcionais à Malwares. Outro ponto bem divertido e criativo foram os Badges que trocavam mensagens entre si durante a conferência via infra-vermelho, criando uma espécie de rede social.
O evento foi descontraído, sem nenhuma ação de propaganda/marketing e exageros. Foco em conteúdo e debate ao invés de networking e autopromoção. É perceptível a satisfação do aprendizado de algo novo no rosto da audiência ao fim da conferência. 

Por fim, para quem procura por uma conferência com um excelente nível técnico, não-comercial, bem organizada e sediada em um lugar extremamente interessante e multi-cultural recomendamos fortemente a ZaCon. 

Akube Kuhle (Cheers)!

segunda-feira, 9 de dezembro de 2013

Conviso na InterCon iMasters 2013

No ano em que a InterCon comemora seus 10 anos, dois colaboradores da Conviso, Ulisses Castro e Leandro Rocha, foram convidados a participar de uma arena hacker durante o evento, realizado das 20h do dia 8 de novembro até as 3h da madrugada do dia 9 de novembro. Eles foram convidados a fazer um hacking ao vivo com a finalidade de mostrar como as pessoas estão vulneráveis, muitas vezes por falta de atenção em pequenos detalhes, e também, pela não pratica de simples procedimentos que possam ser tomados antes do trafego de dados ou a inserção de uma senha, como é mostrado mais detalhadamente no vídeo abaixo:


quarta-feira, 2 de outubro de 2013

ekoparty 2013 - Wrap Up of 1st Day

Ekoparty is an Infomartion Security Conference that happens every year in Buenos Aires Argentina. And it is known as one of the best InfoSec Conferences in Latin America, if not the best, at least in my opinion so far.

The first day at Ekoparty 2013 was mostly for Registration, Workshops and Wardriving. The venue is really nice, as it has an underground like look and feel. You really feel that you are at a hacker conference. I went first to the workshop called Mobile Apps and How to Pentest them. It was in Spanish but it was quite easy to understand as it was full of technical terms and words in english, also, they have simultaneous translation to english if necessary.



The workshop talked about how to create your own penetration testing lab for mobile applications. The speaker name was Gustavo Sorondo, aka puky. He started showing the different types of mobile apps, systems and devices, and how to work with all of those. He talked about the OWASP Mobile Security Project, which is a very interesting project made by OWASP for Mobile Applications. It has its own OWASP Top 10 for Mobile Apps and also insecure apps for learning like the iGoat or GoatDroid, versions of WebGoat for iOS and Android respectively.


He demonstrated how to set up and user the Android emulator and how to perfom Memory Analysis, Reverse the source code, analyze the logic of the application and how to bypass some security controls that are made by the developers and how to capture and view the communications between the application and it’s servers.

Overall it was a quite interesting workshop and the topic it is very important nowadays as companies are creating more and more mobile apps and they need to be safe and protect their clients data.


After the workshops there was Wardriving contest. We all gathered inside a pirate-ship-like bus and did a city tour with hackers full of big antennas and all their gears to perform wardriving. The wardriving was made to see who gets the biggest amout of wireless networks. That was it for the first day of ekoparty. More reviews are coming. We'll keep you posted!


segunda-feira, 9 de setembro de 2013

Conviso: Patrocínios, apoio, palestrantes e treinamentos



Nos dias 14 e 15 de setembro, na UNIVAP - Universidade Vale do Paraíba – Urbanova,  irá acontecer a Vale Security Conference (ValeSec) e a Conviso Application Security ® é uma das patrocinadoras do evento. De acordo com o site do evento:



“A Vale Security Conference é uma iniciativa inovadora composta por pesquisadores e profissionais de segurança da informação que visa trazer ao Vale do Paraíba conhecimentos relevantes sobre os problemas relacionados ao uso das tecnologias, sua segurança, bem como o desenvolvimento de ações preventivas, sejam estas para o mundo corporativo, acadêmico ou para a sociedade em geral.” [1]


O Rodrigo Montoro, nosso Gerente de Produtos irá palestrar sobre o Snort com o título: “Snort - Muito além do make install[2], segue abaixo a descrição da palestra:


Detecção de Intrusos está muito além de uma simples ferramenta ou instalação da mesma. Muito vemos no dia a dia, empresas prestando serviços ou até mesmo consultores instalando poderosas ferramentas, mas praticamente com suas configurações padrões, gerando milhares de falsos-positivos e sem contexto algum com a rede e/ou negócio da empresa. Nessa palestra discutiremos o processo completo para implementação de um Sistema de Detecção de Intrusos de acordo com a necessidade da empresa, diferente tipos de ferramentas e nomenclatures (com foco no Snort), configurações avançandas que são ignoradas em mais de 90% das instalações, assim como a parte mais importante e produto final desse processo, a Gestão do Alerta. A ferramenta é apenas reflexo do nosso conhecimento sobre o assunto e necessidade, muitas vezes com pleno conhecimento, uma ferramenta mais simples poderá ter resultados extraordinários e melhores que produtos milionários, caso o profissional que a instala/configura entenda o contexto que esta sendo exposto.



Além da palestra a Conviso estará presente no evento com 3 treinamentos. Um deles será ministrado pelo nosso CTO, Wagner Elias e terá como tema “Segurança em Desenvolvimento de Software segundo o OpenSAMM”. O workshop tem como objetivo apresentar as práticas do OWASP OpenSAMM [3]. Outro treinamento será ministrado por um dos nossos consultores, o Roberto Soares. O título do treinamento será Ruby for Pentesters [4].


“O treinamento introduz uma abordagem prática na criação de ferramentas utilizando a linguagem Ruby e mostrando as vantagens em utilizar esta linguagem. Testes totalmente hands-on, assim os participantes conseguem assimilar as técnicas apresentadas. Será utilizada como alvo uma rede virtual próxima ao real e também será disponibilizado as ferramentas e arquivos criados utilizados na oficina para os participantes também realizarem os testes posteriormente.”

Para completar teremos também o treinamento do Rodrigo Montoro sobre o os conceitos básicos do Snort [5]. Abordando desde a instalação, como funciona, testes básicos, regras, etc.

Nos dias 05 e 06 de Outubro, no Novotel Morumbi em São Paulo, acontence a Hackers to Hackers Conference (H2HC) [6], conhecida como a maior conferência de Segurança da Informação do Brasil. A conferência visa mostrar ao público como os sistemas são atacados, exibindo novas técnicas de ataque, ferramentas e pontos de insegurança de sistemas para que os responsáveis pela segurança saibam também como se defender e prevenir ataques. Dentre os keynotes speakers está Charlie Miller, antigo funcionário da NSA e escritor de vários exploits para produtos da Apple, que irá demonstrar técnicas de car hacking, isto é, diversas técnicas utilizadas para hackear carros, os quais hoje em dia possuem diversos componentes eletrônios e automatizados.




A Conviso Application Security também irá apoiar e ter seu representante no evento em que mais abrange cidades brasileiras na área de segurança em informação, o RoadSec[7]. Um novo evento de Segurança da Informação com um conceito diferente, por ser um evento itinerante e que acontece em várias cidades do país dando assim a oportunidade de conhecermos diversos profissionais de Segurança em diferentes regiões. O evento em Curitiba acontecerá no dia 21 de Setembro, na Universidade Positivo. O nosso CTO, Wagner Elias[8] irá palestrar sobre “Um pouco sobre segurança em desenvolvimento de software” e terá como objetivo mostrar um planejamento baseado no OWASP OpenSAMM para implementar a iniciativa nas organizações.













Wagner Elias, também apresentará a palestra “falta dinheiro” no Silver Bullet 2013, em São Paulo nos dias 27 e 28 de setembro, o qual irá discutir sobre o investimento em segurança da informação, como deve ser feito esse investimento para aumentar o nível de segurança e atender aos interesses da empresa.

Acompanhe todos os eventos que a Conviso Application Security patrocina e apóia em:  https://www.conviso.com.br/eventos.php


terça-feira, 6 de agosto de 2013

BlackHat, DEF CON e BSidesLV


Recentemente, aconteceu uma das maiores conferências focadas na área de TI e segurança da informação, a BlackHat[1]. O evento ocorreu dos dias 27 de julho a 1 de agosto, com dezenas de palestras e atividades que ao decorrer das edições vem surpreendendo cada vez mais. Por exemplo, nesta ultima edição durante a conferência pesquisadores demonstraram como interceptar ligações em celulares, podendo espionar as conversas telefônicas, mensagens de texto ou até mesmo fotos enviadas e recebidas pelo usuário, utilizando a mesma tecnologia pelas empresas para aumentar a cobertura de telefonia celular[2]. Outra apresentação que chamou a atenção, foi a de Kevin McNamee, que mostrou como transformar um smartphone Android em uma máquina espiã (SpyPhone), podendo monitorar quase tudo que o telefone faz[3].

Uma grande perda para a comunidade de Segurança foi a morte de um lendário pesquisador e profissional de segurança, o Barnaby Jack, conhecido principalmente por ter feito dois caixas eletrônicos jogarem dinheiro em pleno palco durante uma apresentação anterior no evento. Dias antes de sua palestra na BlackHat sobre “Como invadir dispositivos médicos: Atacando pessoas que usam próteses eletrônicas”, o hacker foi encontrado morto em seu apartamento, não se sabe ao certo o motivo da morte, mas a hipótese de crime foi descartada pela polícia. [4]

Falando de grandes conferências, torna-se impossível não citar a DEF CON[5], um evento que já está em sua 21ª edição, e é uma das mais antigas conferências voltada à área de segurança da informação, que aconteceu nos dias 1 a 4 de Agosto este ano. A DEF CON tem a grande preferência do público, pois ela é mais técnica e menos formal, o que caracteriza a sensação de estar numa verdadeira conferência hacker. A DEF CON disponibilizou um documentário mostrando como é o evento[6], vale a pena assistir.

Outro evento que vem ganhando grande espaço no mundo da segurança da informação, são os eventos BSides. Estes geralmente acontecem dias antes ou depois de um grande evento nacional ou internacional. O BSides LasVegas[7] é uma ótima alternativa para quem gostaria de participar de eventos como a DEF CON ou a BlackHat, porém não tenha condições de pagar por eles. O BSidesLV chama a atenção por ser um evento de alta qualidade, a custo zero, que conta com a ajuda de patrocinadores e voluntários, e também, principalmente, por estar entre uma das maiores conferências na área de segurança em informação. No Brasil, temos a BSidesSP que acontece sempre antes ou depois do You Shot The Sheriff (YSTS) em maio e da Hackers to Hackers Conference (H2HC) em outubro.


segunda-feira, 29 de julho de 2013

UbiCrypt Summer School - Bochum 2013

A Conviso marcou presença esse ano na escola de verão em engenharia reversa na Universidade de Ruhr, Bochum [1]. Quem atua em pesquisa com foco na área de análise de Malware e código sabe que Ruhr representa um centro de excelência e concentração de bons pesquisadores na Europa (e me arriscaria a dizer no mundo).

Como de costume, a organização germânica não deixou nada a dever. Desde a infra-estrutura para acolher alunos das mais diferentes nacionalidades até a forma como o processo foi executado. Para se inscrever no curso foi necessário resolver um desafio descrito na página do evento [2] e escrever um parágrafo explicando o que lhe motiva a participar do curso. Isso, de certa forma, já tornava o processo de participação minimamente meritocrático e filtrou quem não possui uma base técnica mínima necessária para acompanhar o curso.

O evento em si, foi composto por duas vertentes: (i) a primeira formal e voltada para pesquisa e (ii) a segunda aplicação do conhecimento. Ao decorrer de cinco dias de curso com uma turma composta por 70 alunos trabalhando em tópicos como: Deobfuscation, Unpacking, Windows Internals, Binary Instrumentation, Dynamic Taint Analysis, Engenharia Reversa em código C++ e uma aula mais específica sobre Malwares para dispositivos móveis com foco em Android. Na Quarta-feira ocorreu uma pausa nas aulas e foi realizado um mini seminário com apresentações dos top-artigos de 2012 em Malware Analysis na Europa.  

Foram 3 horas de aulas por dia (das 9 às 12) e um laboratório com desafios práticos na parte da tarde (auxiliado por monitores). Recomendo fortemente à quem decidir participar desse evento nos próximos anos já possuir uma fluência em Python e ser usuário de médio/avançado do IDApro [3] (além de dominar a API do IDAPython [4]).  Todas as aulas são ministradas em Inglês, isso significa que é necessário se comunicar nesse idioma. Por ser uma cidade estudantil (por volta de 40 mil estudantes no Campus de Bochum), os custos com acomodação são relativamente baixos (dois hostels na cidade e o hotel Ibis fica por volta de 30 euros a diária).

Resumo da obra: o evento é para aqueles de coração forte. Para aqueles que gostam de algo mais técnico e específico e uma ótima oportunidade para "o além do networking", que infelizmente representa o objetivo maior de boa parte dos eventos em segurança da informação hoje em dia. Aprender algo de forma estruturada realmente palpável na área. Recomendo fortemente.

terça-feira, 16 de julho de 2013

ROADSEC em Curitiba



O ROADSEC é um evento que irá passar pelas principais capitais do país levando conteúdo de qualidade e dando oportunidade a palestrantes locais.

O evento acontece no dia 21/09/2013 na Universidade Positivo. Realize sua inscrição e obtenha mais informações sobre o evento.

Palestrantes Confirmados

  • Anderson Ramos: Carreira em Segurança da Informação 
  • Thiago Musa: Pagamento Móvel e Segurança - O que Você Deveria Conhecer Sobre Isso 
  • Ulisses Albuquerque: Em Breve 
  • Wagner Elias: Um pouco sobre segurança em desenvolvimento de software

A Conviso é a apoiadora do evento em Curitiba e conta com a sua presença.

sexta-feira, 17 de maio de 2013

Conviso presente no CIAB 2013: Espaço Inovação


Foram anunciadas as empresas Brasileiras que estarão presentes no Espaço Inovação do CIAB. Com muita honra (e trabalho árduo por anos), a  Conviso foi uma das empresas escolhidas para expor sua ferramenta de Gestão de Risco, o Conviso Security Compliance (CSC).

O Espaço Inovação é uma iniciativa do Instituto de Tecnologia de Software e Serviços (ITS) para a promoção da inovação nas empresas brasileiras de pequeno e médio porte. O ITS atua junto das mais importantes exposições setoriais de TI e Telecomunicações do país, expondo por meio de um estande coletivo soluções inovadoras e criteriosamente selecionadas. No setor de Finanças e Bancos, acontece anualmente o Espaço Inovação no CIAB FEBRABAN, uma parceria que se iniciou em 2005. Já na área de telecomunicações, acontece o Espaço Inovação  no mesmo formato de estande coletivo, é realizado na FUTURECOM. Atualmente também se estabelecem negociações para expandir o modelo para outros setores como saúde e acessibilidade . No Espaço Inovação a análise do mérito da solução precede a seleção, tornando as empresas expositoras merecedoras do destaque. As inscrições são feitas com antecedência de três meses da exposição e submetidas a analise de um comitê de especialistas. São as soluções e não a empresa o foco da seleção. Durante a avaliação são considerados os aspectos de tecnologia, negócios e impactos no setor.

No Conviso Security Compliance (CSC) você poderá customizar relatórios, integrar informações de diferentes fornecedores, gerenciamento centralizado, acompanhamento de correção e delegação de tarefas paras as falhas encontradas, seguindo as melhores práticas. Junto com a interface de Gestão, o Conviso Security Compliance possui módulos auxiliares que garantem um ciclo completo de proteção e Gestão de forma simplificada e eficaz.

Conviso Security Compliance

  • Análise de Risco: suporta as análises de risco e conformidade recebendo dados externos e com seus recursos como o scanner Accuracy e o Conviso Intelligence fornecendo base de conhecimento para Testes de invasão; Auditoria de Código; Modelagem de ameaças.
  • Gestão de Risco: gerencie o tratamento das vulnerabilidades identificadas nas análises, definindo um plano de ação com os responsáveis e as respectivas datas. Informação útil para gestão e auditorias.
  • Aplicar Controles: Utilizando a base de conhecimento do Conviso Intelligence ou a solução de hardening e baselines do Conviso Armature.
  • Métricas: acompanhe a evolução e melhoria contínua do tratamento das vulnerabilidades a partir de métricas e um dashboard customizável.

Quer conhecer melhor a ferramenta? Requisite uma demonstração https://www.conviso.com.br/produtos.php

Esperamos encontrá-los no CIAB.

sábado, 6 de abril de 2013

OWASP Latam Tour 2013.


Nos dias 25 e 26 de Março aconteceu na UP- Universidade Positivo em Curitiba o OWASP Latam Tour Curitiba 2013. O evento foi patrocinado pela Conviso Application Security.

No dia 25 aconteceu um treinamento ministrado pelo CTO da Conviso e líder do capitulo OWASP em Curitiba, Wagner Elias.

Dia 26 aconteceram seguintes palestras:
  • OWASP: Quem é e o que fazemos? Por: Wagner Elias
  • Desafios, Tendências e Inovações em Segurança de Aplicações Por: Rafael B. Brinhosa
  • Entendo como funciona um Web Application Firewall Por: Rodrigo Montoro
  • Emissão de certificados digitais- a perspectiva do usuário final  Por: Bruno Ribeiro e Andre Ortiz
Galeria de fotos do evento:

 

 

 

terça-feira, 27 de novembro de 2012

Conviso - Patrocinando Eventos










Aconteceu em São Paulo nos dias 20 e 21 de Outubro de 2012, o H2HC. Organizado por profissionais e/ou pessoas que estão diretamente ligadas a pesquisas e desenvolvimento na área de segurança da informação. O evento propôs a troca de informação entre os participantes sobre segurança da informação.

Esse ano o evento também contou com diversos keynotes internacionais, que apresentaram trabalhos de pesquisa sobre a área. A grande novidade deste ano foi a modalidade dual track, onde aconteceram duas palestras ao mesmo tempo e isso trouxe uma liberdade para os participantes que puderam escolher o track que mais interessava.

       Sua 9ª edição teve como principais atrações:

  • Explorar técnicas de desenvolvimento segurança Telecom e telefone phreaking 
  • Fuzzing e teste de segurança de aplicativo 
  • Os testes de penetração, aplicação e segurança Web 
  • Técnicas para desenvolvimento de software e sistemas seguros 
  • Hardware hacking, sistemas embarcados e outros dispositivos eletrônicos 
  • Exploração Mobile, dispositivos Symbian, P2K e tecnologias bluetooth 
  • Análise de vírus, Worms e todos os tipos de malwares 
  • Engenharia reversa 
  • Rootkits 
  • Segurança em Wi-Fi e ambientes VoIP 
  • Informações sobre segurança em smartcard, RFID e similares 
  • Abordagem técnica de sistemas operacionais alternativos 
  • Segurança em SCADA e ambientes industriais e redes "obscuras" 
  • Criptografia exploração Lockpicking, trashing, segurança física e urbana 
  • Privacidade na Internet, e espionagem


        Fotos do Evento H2HC:


         da esquerda para direita: Antonio Cooler ; Ulisses Castro; Roberto Soares; Wagner Elias; Leandro Rocha.



         da esquerda para direita: Luan Souza; Carlos Ramos; Tiago Ferreira; Wagner Elias.














Security Leaders 2012 – Congresso, Exposição e Premiação de Líderes e Profissionais de Segurança da Informação e Risco, sua terceira edição ocorreu nos dias 7 e 8 de novembro em São Paulo.O evento discutiu os desafios de negócios e as tendências em soluções e serviços de segurança, e reuniu especialistas do setor em painéis de debates.

Durante o Security Leaders  foram discutidos diversos assuntos relacionados à segurança da informação, dentre eles:

  • Os diferentes modelos de cloud computing e os aspectos de Segurança da Informação;
  •  Os desafios de como garantir a segurança sob a visão da mobilidade, redes sociais e computação em nuvem; 
  • Serviços compartilhados, uma abordagem estratégica da segurança;
  • O big data traz uma nova realidade para os ambientes empresariais;
  • Projetos de segurança, que precisam contemplar as exigências e vulnerabilidades dos grandes volumes de dados; 
  • Ameaças e segurança de última geração: o novo cenário; 
  • Redes sociais: medidas de segurança e riscos para o negócio.


        Fotos do Evento Security Leaders:














Este sera o próximo evento patrocinado pela CONVISO, mais uma edição do PoaSec Open Day que acontecera no dia 1° de Dezembro. O tema principal a ser discutido será Segurança da Informação e Direito Digital versus Crimes Cibernéticos.

O evento será realizado no John Bull Pub (Av. Cristóvão Colombo, 545 – Floresta), em Porto Alegre, a partir das 9h. Serão quatro sessões no formato de talk show, com duração de de 1h30 sobre um tema específico e debate junto ao público.

segunda-feira, 3 de setembro de 2012

Apresentação de trabalhos no OWASP Floripa Day


Nos próximos dias 15 e 16 de Setembro acontece o primeiro OWASP Floripa Day. Nossos colaboradores estarão por lá apresentando os seguintes trabalhos:

Palestra: "Web Spiders" - Automação para Web Hacking
Por: Antonio Costa

Apresentação abordará Automação para Hacking na WEB, bem como entender o funcionamento de crawlers para o hacking, entender o funcionamento de autenticação e como fazer força bruta; burlar captcha; usar OAUTH; construir parsers; passar certificados de SSL; e uso de APIs para desenvolvimento.

Palestra: Building Client-Side Attacks with HTML5 Features
Por: Tiago Ferreira

A palestra tem como objetivo mostrar os conceitos e funcionamento de algumas funcionalidades que foram adicionadas ao HTML5, levando em consideração os aspectos de segurança do client-side. Para as funcionalidades destacadas, foram criados cenários de ataques visando ilustrar a obtenção de informações sensíves armazenadas no browser ou até mesmo usar o browser da vítima para lançar ataques contra outros sistemas. Através da exploração das funcionalidades existentes no HTML5, técnicas de exploração como XSS e CSRF, tornam-se mais poderosas e eficientes, sendo possível em alguns casos contornar algumas restrições do Same Origin Policiy (SOP).

Palestra: Você Escreve Código e Quem Valida?
Por: Wagner Elias

Programadores desenvolvem código como se não houvesse amanhã e pouco se investe na validação de segurança de código. A palestra irá abordar práticas de revisão de segurança de código e como deve ser adotado a prática em um processo de desenvolvimento de software. Além das técnicas será disponibilizado a primeira versão do CodeFight um projeto open source para suporte a revisão de segurança de código fonte.

Será um prazer discutir os temas com o público presente, aguardamos vocês lá!

segunda-feira, 13 de agosto de 2012

Conviso na Sétima Edição do SegInfo

A sétima edição do SegInfo, Workshop de Segurança da Informação, será realizada dos dias 27 de agosto a 1º de setembro no Centro de Convenções da Bolsa de Valores do Rio de Janeiro. Participarão técnicos, gerentes, empresários, executivos e pesquisadores da área.

Já foram confirmadas os seguintes palestrantes:

  • Clayton da Silva Bezerra, Delegado de Polícia Federal e Coordenador do Grupo de Repressão a Crimes Cibernéticos do Rio de Janeiro;

  • Fernando Mercês, Consultor de Segurança da Informação na 4Linux;

  • Frederico Costa, Coordenador de Segurança da Informação do CAIS/RNP;

  • Filipe Balestra, Gerente do CIPHER Intelligence Lab;

  • Luiz Eduardo, Diretor na América Latina do Spiderlabs da Trustwave;

  • Nelson Brito, Pesquisador Independente;

  • Nelson Murilo, Consultor de Segurança e Diretor da Pangeia Informática;

  • Rafael Soares Ferreira, Diretor Técnico da Clavis Segurança da Informação;

  • Ricardo Brigatto Salvatore, Assessor de Arquitetura e Governanc?a de TI da FAPES/BNDES;

  • Ricardo Kleber, Professor da área de Segurança de Redes do Instituto Federal do Rio Grande do Norte – IFRN;

  • Rodrigo Montoro, Pesquisador do Spiderlabs da Trustwave;

  • Rodrigo Rubira Branco (BSDaemon), Director of Vulnerability & Malware Research, Qualys;

  • Rogerio Winter, Tenente-Coronel e Chefe da Seção de Guerra Cibernética do Centro de Comunicações e Guerra Eletrônica do Exército;

  • Tony Rodrigues, Pesquisador-Chefe e Investigador do Octane Labs;

  • Wagner Elias, Co-Founder & CTO da Conviso Application Security;

  • Walter Capanema, Secretário-Geral da Comissão de Direito e Tecnologia da Informação da OAB-RJ;


Para mais informações acesse http://www.evento.seginfo.com.br.

A Conviso é patrocinadora do evento e também irá ministrar um treinamento sobre Segurança em Desenvolvimento de Software. Confira detalhes sobre o treinamento no site do evento e o que os alunos acharam da última turma.

quarta-feira, 11 de julho de 2012

Conviso no Just 4 Meeting

Por Magno Logan:

O Just4Meeting começou no dia 6 de Julho e foi até o dia 8. O evento foi realizado no Riviera Hotel, em Carcavelos, Portugal. Foi difícil ficar no hotel e assistir às palestras quando fazia sol lá fora e o hotel ficava a poucos metros de distância da praia, que tinha água fria, algo que não estou acostumado em João Pessoa. Apesar disso eu consegui, pelo menos durante as palestras. =)

Primeiro Dia

O primeiro dia foi excelente, com diversas palestras bem interessantes, algumas técnicas outras nem tanto. Começamos o dia com o italiano Raoul Chiesa da ONU, ainda de ressaca e sonolento, falando sobre como ele fez para traçar o perfil dos hackers através do seu projeto HPP (The Hacker's Profiling Project), criado pelas Nações Unidas em 2004. Ele abordou os diversos tipos de hackers e os motivos pelos quais eles agem e também como ele fez para obter essas informações do mundo underground. Ele também falou que eles possuem um dos maiores banco de dados com informações sobre hackers e ataques realizados e que antigamente essas informações eram divulgadas com os países que fazem parte da ONU, mas que devido aos ataques recebidos justamente de alguns desses países, eles pararam de compartilhar grande parte das informações.

A segunda palestra também foi de um italiano, agora o Michele Orru, do SpiderLabs, que falou sobre as novidades no BeEF, ferramenta open source desenvolvida por ele para auxiliar nos testes de invasão através da utilização de ataques client-side. Ele apresentou o projeto e depois mostrou as novidades como a RESTful API que permite automatizar os ataques em diversos browsers através de scripts. Também falou da utilização de WebSockets, nova tecnologia de comunicação bidirecional executado através dos navegadores que veio junto com o HTML5, que já é suportado por vários navegadores como Chrome, Safari e Firefox. Com isso é possível controlar o navegador capturado quase que em tempo real, podendo imitar as funcionalidades do VNC para controlá-los. No final ele também mostrou as melhorias feitas no plugin do scanner de XSS do BeEF, o XssRays, que facilita a identificação de XSS tornando-o livre de falsos positivos devido ao fato do BeEF precisar explorar a falha para descobrir que a vulnerabilidade existe. Excelente palestra, e uma ferramenta muito interessante.

A terceira palestra foi do russo e CTO do ERPScan, Alexander Polyakov, que falou das 10 vulnerabilidades e ataques mais interessantes no SAP, sistema ERP utilizado por grandes empresas em todo o mundo. Ele não teve muita sorte porque o laptop dele estava dando mau contato direto com o projetor, mas ignorou o problema e seguiu em frente com a apresentação. Primeiramente ele apresentou o SAP e mostrou a sua importância para as grandes empresas hoje em dia. Depois ele mostrou algumas vulnerabilidades bem interessantes como criptografia insegura, bypass de autenticação, além das mais conhecidas como XSS, SQL Injection, entre outras. Excelente palestra e um tema bem interessante, se não fosse o problema do projetor teria sido melhor. Bom, pelo menos a palestra foi gravada, vale a pena ver de novo!

Depois, foi a vez do inglês Michael Kemp apresentar uma das palestras mais hilárias do evento sobre um tema bastante sério: Cyberterrorismo. Ele apresentou, sobre uma visão cética, um tema que é bastante abordado pela mídia e pelo governo para gerar o famoso FUD (Medo, Incerteza e Dúvida, em inglês), nas pessoas e fazerem elas aceitarem leis absurdas e atitudes que normalmente não seriam aceitas. Ele mostrou que se os tão chamados cyberterroristas realmente quisessem causar o caos através da internet, eles não estão fazendo um bom trabalho. O próprio Mike, conseguiu sozinho  informações, que deveriam ser confidenciais, de pessoas que trabalham para diversos órgãos de missão crítica no Reino Unido, como os controladores de vôo que administram todo o espaço aéreo da Inglaterra e dos outros países ao seu redor. Mostrou também como até mesmo os próprios órgãos de segurança dos EUA como FBI, CIA, NSA, e DHS tem conceitos diferentes e até mesmo divergentes sobre o que é um ato de cyberterrorismo. Um ponto interessante que ele levantou durante a sua palestra foi que os governos estão começando a se preocupar mais e investir mais dinheiro para se proteger e evitar o cyberterrorismo do que o terrorismo propriamente dito e então ele questionou: "Ora, eu estaria muito mais preocupado com uma bomba que explode nas ruas do que com um sistema que foi invadido. Por que? Porque se uma bomba explode, ela provavelmente irá matar várias pessoas, mas se um sistema é invadido, eu só fico com raiva e reinstalo!". Uma palestra bastante interessante e que diz respeito a todos nós, independente de sexo, cor, raça, religião, ou profissão.

A última palestra do primeiro dia foi do sueco Claes Spett, acredito que o mais novo palestrante do evento, com 18 anos. Ele mostrou o seu cavalo de tróia chamado de RA-Agent, feito em Python e multiplataforma, que possui diversas funcionalidades como shell reversa, spam, quebrar hashes, etc. Ele afirma ser 100% indetectável pelos anti-virus, mas infelizmente não pode liberar o código, pois poderia ser perseguido e até mesmo preso pela polícia sueca. Tentei convencê-lo a liberar o código, pois estava em Portugal e ninguém precisava saber disso, mas não adiantou. =)

Segundo Dia

O segundo dia de evento para mim foi o dia dos workshops. Diversos workshops legais começando pelo do Taras Ivashchenko, um dos desenvolvedores do w3af e o primeiro russo que conheço que não toma vodka, sobre como testar aplicações web com o w3af. Como a minha palestra era no mesmo horário do workshop do Taras, consegui falar com o Thomas Mackenzie, que iria palestrar depois de mim, para ele ir primeiro para eu poder assistir pelo menos parte do workshop do Taras. Valeu a pena! Apesar de não poder ter ficado até o final pude entender melhor o funcionamento desta ferramenta bastante completa para análise e testes de invasão em aplicações web. Mas o Taras ficou de me passar os slides, pois infelizmente o workshop não foi gravado.

Depois disso foi a vez da minha palestra, sobre como proteger as suas aplicações web. Falei um pouco da importância dos processos como modelagem de ameaças, testes de segurança, revisão de código, testes de invasão e como implementar um processo SDL ajudará as equipes de desenvolvimento a realizar estes processos e implementar os mecanismos de segurança necessário durante o ciclo de vida do software. Mostrei também que possuímos diversas ferramentas, guias e documentos para isso, mas que mesmo assim até empresas grandes como Linkedin, Sony, entre outras, ainda desconhecem estes recursos ou se recusam a utilizá-los. Para finalizar falei um pouco sobre o ciclo do software inseguro, ou seja, o motivo pelo qual os desenvolvedores não desenvolvem sistemas com segurança. Justamente porque eles não foram treinados para isso, pouquíssimas são as faculdades e os cursos que oferecem disciplina de desenvolvimento seguro para os cursos de programação e que também são raras as empresas que oferecem este tipo de treinamento aos seus colaboradores.

Após o almoço foi a vez do brasileiro Ewerson Guimarães, mais conhecido como Crash, do DcLabs apresentar seu workshop sobre como desenvolver um módulo para o Metasploit. Crash apresentou a ferramenta e fez uma breve introdução sobre ela, e depois deu todas as dicas e todo o passo a passo sobre como desenvolver o seu módulo e utilizar a própria API do metasploit. Eles seguem uma série de padrões e boas práticas que o Crash não seguiu durante a sua ideia de desenvolver o seu módulo e que teve que aprender do jeito mais difícil. Ou seja, não adianta apenas saber Ruby, tem que entender também e utilizar a API corretamente. No final o Crash mostrou o módulo que ele desenvolveu e que explora uma vulnerabilidade de LFI (Local File Include) para obter arquivos e informações interessantes da vítima através de uma wordlist. O módulo se chama Generic HTTP Directory Traversal Download Utility e serve justamente para levantar informações de um servidor vulnerável e identificar novas vulnerabilidades. Excelente workshop!

Após o treinamento do Crash, tivemos um coffee break e foi a vez do meu workshop. Nenhuma novidade aqui, abordei a introdução sobre segurança em aplicações web, mostrando com o WebGoat da OWASP falhas conhecidas como XSS e SQLi, pois o tempo era curto, mas que ainda existem aplicações web vulneráveis até aos mais simples desses ataques. Felizmente ou infelizmente alguns participantes ainda não conheciam estas falhas, mas conseguiram realizar os exercícios depois das explicações teóricas. Também fugimos um pouco do tema e discutimos um pouco sobre a legislação portuguesa em relação aos ataques, invasões e criação de exploits e ferramentas de segurança e constatamos que é bem parecida com a do Brasil. No final mostrei alguns vídeos de aplicações web conhecidas e vulneráveis a XSS como eBuddy, sistema de mensagens instantâneas que funciona pelo navegador.

No final do segundo dia ainda rolou um CTF organizado pela PTCoreSec (ptcoresec.eu), que era de dupla e tinha vários desafios como web, forense, trivia, criptografia, etc. Eu e o Crash decidimos participar de última hora para representar o Brasil. Não sei não entendemos direito as instruções ou as dicas que algumas vezes estavam em português de Portugal e demoramos um pouco para pegar o jeito da coisa, até porque a rede não estava muito boa. Mas pelo menos ficamos em 2o lugar empatado com mais um time. Foi divertido e ao mesmo tempo desafiador, a galera da PTCoreSec manda muito bem nos CTF, parabéns a todos pela organização!

No terceiro dia assisti apenas duas palestras, pois estava muito cansado. A primeira foi a do Moisés Guimarães, também de João Pessoa, sobre Criptografia em Transações Eletrônicas, que falou sobre a implementação e o funcionando da criptografia em meios de pagamento como POS, aquelas máquinas de cartões de crédito que utilizamos diariamente para fazer compras. Palestra bem interessante, apesar de já ter visto durante o OWASP Paraíba Day. Ele demonstrou os diversos tipos de criptografia utilizadas para a realização das transações eletrônicas em sistemas que possuem pouca capacidade de processamento e memória, portanto tendo que garantir a segurança mas ao mesmo tempo não podem ser muito lentos. Já pensou você ter que esperar uns 5 minutos depois que digitasse a senha a do seu cartão para que a transação fosse efetivada? Seria praticamente inviável. É justamente nessas situações desafiadoras que surgem soluções inteligentes.  Excelente palestra!

Para finalizar, assisti a palestra do Taras sobre como automatizar os testes em aplicações web modernas como Twitter, Gmail, entre outras. Estas aplicações possuem diversas tecnologias como AJAX que muitos scanners não conseguem detectar e analisar. Ele mostrou também que falhas como o XSS baseado em DOM são dificilmente encontradas por estas ferramentas. Então, ele desenvolveu um plugin para o w3af  que auxilia neste de trabalho e que em breve será adicionado a ferramenta. Realmente muito boa a palestra e estou ansioso para testar este novo plugin no w3af.

O Just 4 Meeting foi isso! O local do evento foi muito bem escolhido e as palestras foram de alto nível, parabéns aos organizadores!

Os vídeos de algumas palestras já estão disponíveis aqui: http://www.ptcoresec.eu/?page_id=295

quinta-feira, 28 de junho de 2012

Conviso na Hacking in Paris

Por Magno Logan:

Primeiro Dia

Primeiro, o evento ocorreu dentro da Disneyland Paris, o que foi muito legal, apesar de não ter tido tempo para conhecer melhor o local, pois fui direto para a conferência.

O primeiro palestrante foi Mikko, da F-Secure. Ele é um grande pesquisador de malware assim como excelente palestrante. Ele já palestrou na DEFCON e na TEDGlobal 2011. Suas palestras não são tão técnicas, sendo assim todos os presentes conseguem entender e absorver as idéias que ele deseja passar. Houve uma frase que ele disse que chamou muito a minha atenção, foi mais ou menos assim: "A física nuclear perdeu sua inocência em 1945. A ciência da computação perdeu a sua em 2009". Para quem não entendeu, em 1945 foi ano em que os EUA bombardeou Hiroshima e Nagasaki com suas bombas atômicas e em 2009 foi quando começaram a surgir as primeiras variações do vírus Stuxnet, que na verdade só começou a se espalhar em 2010.

A segunda palestra foi do Klaus Majewski, da Stonesoft, sobre Advanced Evasion Techniques, onde ele mostrou algumas técnicas de bypass em firewalls, IDS e IPS.Depois disso, foi a vez de Chris Hadnagy, criador do site http://social-engineer.org/, falar sobre engenharia social, assunto que ele demonstrou dominar muito bem. Eu realmente gosto muito desse tópico e achei ele um ótimo palestrante sobre o tema. É bem interessante ouvir falar sobre Engenharia Social, porque é muito difícil de se proteger dela. Mesmo as mentes mais afiadas podem cair em truques simples e muitas vezes nem notamos, fazemos isso no nosso dia a dia, é algo inerente ao ser humano, por isso é necessário estar sempre atento e desconfiar de atitudes suspeitas.

Em seguida, houve almoço, e depois um debate com Chris Hadnagy e Jayson Street sobre defesa de redes de computadores com perguntas e respostas da platéia.

A palestra de Krzysztof Kotowicz (http://blog.kotowicz.net/) sobre Segurança em HTML5 foi muito boa. Ele falou sobre alguns ataques já conhecidos como Clickjacking, Filejacking, AppCache Poisoning e Silent File Upload, mas também mostrou alguns ataques baseados em drag and drop e disfarçados de jogos. Bem interessante.

Depois disso, tivemos a palestra do argentino Fernando Gont, sobre Segurança no IPv6. Na verdade ele falou muito sobre as características do IPv6 e também das suas diferenças com o IPv4, abordando a parte de segurança apenas no final. Mesmo assim uma excelente palestra de alguém que demonstra dominar o assunto.

Houve uma palestra sobre o Stuxnet e o Flame do Jorge Sebastiao onde ele explicou como alguns dispositivos podem ser destruídos quando submetidos a uma frequência específica e mostrou alguns vídeos exemplificando o problema.

Para terminar o primeiro dia, Andrei Costin falou sobre PostScript e mostrou sua interessantes pesquisa sobre a insegurança das impressoras que muitas vezes estão desatualizadas, conectadas na Internet e facilmente acessíveis pela rede.

Segundo Dia

A primeira palestra foi de Winn Schwartau da securityexperts.com e eu acho que o ponto principal da sua palestra foi que não sabemos quanto tempo leva para alguém invadir a nossa empresa e nossos servidores. Medimos o tempo para tudo, mas não para isso. Vocês sabem quanto tempo seria necessário para alguém para hackear seu computador ou o seu site? Você acha que está realmente protegido? Como? Eu acho que é algo que nos faz pensar mais sobre isso e ficar sempre atentos, sempre alertas.

A segunda palestrante foi uma americana, Georgia Weidman. Ela falou sobre segurança em dispositivos móveis, mais especificamente sobre o modelo de permissão do Android e mostrou como muitos aplicativos pedem uma série de permissões que os usuários nem sequer sabem sobre elas, e às vezes nem as utilizam, ou utilizam sem o consentimento do usuário. Como o aplicativo do Facebook, por exemplo, que pede 12 tipos de permissões e não usa nem a metade. E, quando o aplicativo é um malware, ele normalmente pede apenas algumas permissões, talvez 3 ou 4, apenas o que ele precisa para ser executado. Bem, isso é o que ela notou durante sua pesquisa, nada concreto. Concordo com ela quando ela diz que não podemos chamar smartphones de smart, eles ainda precisam de melhorias (especialmente no campo da segurança) para realmente merecerem o título de smarts.

Depois disso, houve Mario Heiderich, falando sobre como roubar dados sem o uso de scripts. Ele é um cara muito inteligente que trabalha com segurança de aplicações web. O que ele fez foi bem interessante e muito inteligente. Ele mostrou como utilizar apenas o CSS para roubar dados de sites, sem XSS ou Javascript.

Após o almoço houve um painel de discussão com a Georgia e o Mario sobre segurança ofensiva. E é realmente verdade o que Georgia disse durante essa discussão: "Se alguém quiser roubar minha carteira ou meu celular, eu preferiria que fosse minha carteira". Bem, eu penso que isso seja o pensamento da maioria das pessoas hoje em dia, pelo menos é o meu, uma vez que minha carteira é bem velha e raramente tem muito dinheiro dentro. =)

Em seguida, houve uma palestra sobre PE com Ange Albertini, que eu achei muito parecido com um projeto open source que temos aqui no Brasil e que foi apresentado pelo Fernando Mercês durante BHack em Belo Horizonte chamado pev. Depois acabei descobrindo que o Fernando já conhecia o Ange e que ele colaborou no desenvolvimento do pev.

Novamente outra palestra sobre Segurança em Sistemas SCADA e sobre Stuxnet, Duqu e Flame, desta vez do Amol Sarwate, da Qualys. Ele fez uma breve introdução dos componentes utilizados pelos sistemas SCADA e as vulnerabilidades dos protocolos utilizados por alguns desses componentes, como também riscos que já conhecemos nosso dia a dia como senhas fracas ou até mesmo sem senha, falta de atualizações, e sem criptografia, etc. Ele também apresentou uma ferramenta que eles desenvolveram chamada ScadaScan para ver se um sistema SCADA tem algumas dessas vulnerabilidades mais comuns.

Em seguida, houve Nicolas Grégoire com “Attacking XML Processing“, que falou sobre a segurança de arquivos XML e seu processamento. Nós usamos XML todos os dias, mas às vezes não percebemos isso. Ele mostrou como realizar um ataque de negação de serviço e como ler as informações do sistema de arquivos remoto. Ele também demonstrou como é fácil realizar a ofuscação de arquivos maliciosos através da utilização de mecanismos de encapsulamento.

Jayson Street, terminou as palestras do segundo e último dia do evento com os slides feitos apenas com memes sobre Securing The Internet: You're Doing It Wrong, muito bom! Ele falou sobre alguns dos erros que a indústria ainda está cometendo, mesmo com toda a tecnologia que temos. Como quando um chefe que diz: "Eu tenho um problema com o meu e-mail, por favor reinicie o servidor de e-mails!". Para finalizar, ele disse que no setor de segurança da informação tem que só está preocupada em fazer seu trabalho e não pensa em também contribuir para a comunidade. Que eventos como este são muito importantes para a comunidade, que realmente contribui para motivar pessoas novas a mostrarem seus trabalhos e poder unir esforços para a melhoria da segurança como um todo. Realmente uma ótima palestra!

Bom, acho que é isso sobre o Hack in Paris, excelente evento, pretendo vir novamente o ano que vem e ficar mais tempo para poder aproveitar melhor. =)

Fiquem ligados que teremos mais reviews quando eu voltar do Just4Meeting em Portugal - http://just4meeting.com/.