john vargas | mauricio urizar...owasp bricks, un sitio web php vulnerable con lecciones quiero...

37

Upload: others

Post on 23-May-2020

15 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,
Page 2: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,
Page 3: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

Mauricio UrizarJohn Vargas |

OWASP Perú Chapter

Page 4: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,
Page 5: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,
Page 6: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

Sobre el OWASP LATAM TOUR• Conferencias Gratuitas de Seguridad

• 16 países recorridos durante el mes de abril

• Realizado en Perú desde el 2011

• https://www.owasp.org/index.php/LatamTour2017

• @appseclatam - @owasp_peru

• #OWASPLatamTour2017

Page 7: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

OWASP

Page 8: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

16Años de servicio a la comunidad

Page 9: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

ADN OWASP

OPEN INNOVATION GLOBALINTEGRITY

Page 10: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

200Proyectos Activos

Page 11: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

250Capítulos Activos

Page 12: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

60,000+Participantes en listas de correos

Page 13: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

100+Referencias de gobiernos e industrias!

Page 14: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

100+Soportes Académicos

Page 15: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

Sobre OWASP Perú

• Web: https://www.owasp.org/index.php/Peru

• Twitter: @owasp_Peru

• Reuniones: Ultimo Miércoles de cada mes

• Talleres gratuitos (Mayo)

• OWASP Day (Agosto)

• Conferencia OWASP Latam Tour

• 2 Entrenamientos - OWASP Perú

Page 16: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

OWASP Zed Attack Proxy

OWASP Web Testing Environment Project

OWASP OWTF

OWASP Dependency Check

- TOOLS

Page 17: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project

Page 18: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

OWASP ModSecurity Core Rule Set Project

OWASP CSRFGuard Project

OWASP AppSensor Project

- CODE

Page 19: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

https://www.owasp.org/index.php/Category:OWASP_ModSecurity_Core_Rule_Set_Project

Page 20: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

https://www.owasp.org/index.php/OWASP_AppSensor_Project

Page 21: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

OWASP ASVS

OWASP Software Assurance Maturity Model

OWASP AppSensor Project

OWASP Top Ten Project

OWASP Testing Guide Project

- DOCs

Page 22: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

https://www.owasp.org/index.php/OWASP_SAMM_Project

Page 23: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,
Page 24: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

https://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project

Page 25: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

Soy nuevo en esto, ¿por dónde puedo empezar?

APPSEC Tutorials son videos para iniciarseOWASP TOP 10, la guía clásicaOWASP Cheat Sheets

https://www.owasp.org/index.php/OWASP_Project_Inventory

Page 26: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

Quiero entender y analizar vulnerabilidades

Security Shepherd, juego CTF para aprenderWebGoat, sitio vulnerable Java y .Net con lecciones para programadoresOWASP Bricks, un sitio web PHP vulnerable con lecciones

Page 27: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

Quiero utilizar herramientas de pentesting y hacer pruebas

OWASP ZAP, es un proxy de ataque, “creme de la creme” tool para hackear tu propio sitioOWTF, un framework completo de pentesting alineado a los últimos estándares de seguridadXenotix Exploit, para experimentar con XSS

Page 28: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

Quiero entender y analizar vulnerabilidades

OWASP ASVS es “La Lista” para aplicar al proceso de desarrollo. Son controles técnicos de seguridad.Secure Coding Practices Quick Reference Guide es una checklist para integrar en el SDLC con prácticas y requerimientos de seguridad

Page 29: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

Quiero Asegurar mi sitio webQuiero Asegurar mi sitio web

APPSENSOR es un detector de intrusos en su sitioOWASP HTML Sanitizer permite incorporar código HTML de terceros pero manteniendo la protección contra XSS.CRSFGuard, protege su sitio contra ataques de CRSF.

Page 30: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

¿Cómo puedo verificar si tengo librerías vulnerables?¿Cómo puedo verificar si tengo librerías vulnerables?

Dependency-Check es una herramienta que identifica dependencias y valida si ha vulnerabilidades conocidasDependencias en Java, .Net y Python se encuentran soportadas.

Page 31: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

¿Existe alguna guía para programadores?¿Existe alguna guía para programadores?

OWASP Developer Guide es el proyecto original de OWASP, publicado por primera vez en 2002.

Page 32: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

¿Cómo puedo verificar si tengo librerías vulnerables?¿Cómo puedo verificar si tengo librerías vulnerables?CODE REVIEW GUIDELINES indican como validar y revisar el código fuente en búsqueda de vulnerabilidadesO2 PLATFORM permite un análisis estático robusto junto con ser una herramienta poderosa para prototipos y desarrollo ágil en .Net

Me gustaría poder analizar código fuente con más detalleMe gustaría poder analizar código fuente con más detalle

Page 33: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

Otros proyectos de OWASP• OWASP Application Security Guide For CISOs Project

• OWASP Cornucopia

• OWASP Proactive Controls

• OWASP Broken Web Applications Project

Page 34: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

John Vargas | [email protected] Perú Chapter Leader

Page 35: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

https://www.owasp.org/index.php/Application_Security_Guide_For_CISOs

Page 36: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

AGENDA

Page 37: John Vargas | Mauricio Urizar...OWASP Bricks, un sitio web PHP vulnerable con lecciones Quiero utilizar herramientas de pentesting y hacer pruebas OWASP ZAP, es un proxy de ataque,

¡Muchas Gracias!

Capítulo OWASP Perú

Abril 2017