Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Cloud. Mostrar todas las entradas
Mostrando entradas con la etiqueta Cloud. Mostrar todas las entradas

viernes, 29 de septiembre de 2017

Vídeo.- Inside Microsoft Azure Datacenter

Hoy es viernes y seguro que tenéis ganas de descansar así que toca vídeo. Pero no por eso no vamos a desviarnos del tema como ya ha pasado otros días de esta semana hoy vamos a dar un repaso a todo lo que sabemos sobre Azure (la plataforma informática en la nube en Windows) y como no vamos de la mano de Mark Russinovich, que mas podemos pedir. 


Sed Buenos ;) 

miércoles, 25 de enero de 2017

Paper.- Google Infrastructure Security Design Overview

Ya sabéis que el Cloud ha venido para quedarse y ya muchas compañías como Amazon o Google ya venden máquinas en la "nueve" pero, os habéis parado a pensar que políticas de seguridad utilizan. Yo si, y me encantaría lanzar un escaneo de vulnerabilidades en alguno de estos. Así que podéis imaginar lo contento que estoy de tener este paper en mis manos. 


Google ha lanzado un paper explicando, a vista de águila, el diseño de su infraestructura de seguridad. Una lectura muy recomendable aunque corta como esta entrada. Pero que aun me tengo que releer para poder entender algunas decisiones. 

Enlace al paper:

Sed Buenos ;) 

miércoles, 4 de enero de 2017

Project Springfield.- Busca vulnerabilidades en tus binarios.

Ayer me sorprendí viendo el siguiente episodio de Channel9 sobre seguridad en cloud y como con el lenguaje F (el cual era la primera vez que lo veía) Microsoft había conseguido una plataforma de fuzzing para binarios alojada en la nube llamada Project Springfield.


Lo cual mola mucho y lo del lenguaje F me pica mucho la curiosidad, pero para los que no sepáis que el fuzzing aquí tenéis este extracto de la Wikipedia que os lo explicará mucho mejor que yo: 
"Fuzzing es una técnica de pruebas de software, a menudo automatizado o semiautomatizado, que implica proporcionar datos inválidos, inesperados o aleatorios a las entradas de un programa de ordenador."
Así que gracias a eso podemos tener un ciclos de vulnerabilidades muy chulo funcionando el la nube. Siempre y cuando queramos pasarle nuestros binarios a Microsoft. 


Si tenéis curiosidad acerca de este proyecto podéis pedir una prueba en la siguiente página:

Y prometo mirarme mas en profundidad a ver de que va este lenguaje F y a ver si podemos hacer un par de entradas al respecto. 

Sed Buenos :) 

miércoles, 22 de junio de 2016

Evadiendo Cloudfare con Python.

Me juego un euro a que alguna vez os habeis topado con la típica página web que al acceder nos indica lo siguiente: "Checking your browser before accessing website.com. This process is automatic. Your browser will redirect to your requested content shortly. Please allow up to 5 seconds... " A mi siempre me ha parecido una desconfianza tremenda hacia mi persona. Pues ahora con el modulo de Python cloudflare-scrape de Anorov podemos dotar a nuestros scripts de la capacidad de bypasear estas medida de protección


Eso si, usad el modulo con ojo ya que este código ejecuta código JavaScript de manera arbitraria, lo que potencialmente puede ser perjudicial en algunos entornos de ejecución. Debido a esto, los únicos motores de JavaScript que permite el módulo son PyV8 y Node.js. Con Node, todo el código se ejecutará en un entorno limitado, por lo que la biblioteca estándar de Node es inaccesible. Con PyV8, el sistema de archivos y la shell no se puede acceder en absoluto.

Es uso es del módulo es tan fácil como llamar a la función create_scraper() en nuestro script y seguir el siguiente ejemplo:
 
import cfscrape 
scraper = cfscrape.create_scraper() # returns a CloudflareScraper instance # Or: scraper = cfscrape.CloudflareScraper() # CloudflareScraper inherits from requests.Session print scraper.get("http://somesite.com").content # => "<!DOCTYPE html><html><head>..."


Aquí tenéis el enlace a módulo que si sois como yo ya tendréis ganas de jugar con el:
Sed Buenos ;) 

viernes, 16 de enero de 2015

Peerio.- El Sistema De Cifrado Punto a Punto Al Mas Puro Estilo Cryptocat.

Si os acordáis de entradas anteriores [hablamos de Cryptocat], un sistema muy chulo de chat que creaba salas seguras para poder hablar con cuantas personas quisieras manteniendo tu privacidad. El cual estuve utilizando durante bastante tiempo y sus desarrolladores se merecen mi confianza .

Pero, como sus desarrolladores no han podido estarse quietos y tras sacar en Junio una extensión para Chrome para el cifrado de archivos, han decidido crear Peerio un sistema de cifrado de punto a punto muy fácil de utilizar y [miniLock], su anterior herramienta. 


"With Peerio everything you share or communicate with your team is secured with state-of-the-art encryption, and it’s as easy as using Gmail. You don’t need to learn to use it," Kobeissi told Wired. "Peerio brings crypto to where the people are."

 La verdad es que me [recuerda mucho a SpiderOak] otro servicio cloud para almacenar información de forma privada, solo que en este caso es a lo bestia.

Para mas información os dejo la fuente de la noticia:
Aunque si no podéis esperar también os dejo el enlace a la web de esta herramienta:

jueves, 15 de mayo de 2014

Cloud.- SpiderOak y la "Zero-Knowledge" Privacy

Ayer mirando algunos sistemas cloud para almacenar datos vi que la privacidad es algo que brillaba por si ausencia.

Me explico, no quiero decir con esto que muchos sistemas cloud utilicen los datos que nosotros subimos para fines lucrativos para ellos, tenemos que fiarnos de sus buenas practicas y bueno, creo que ya nos la han metido doblada mas de una vez.


Muchos de estos sistemas dan la posibilidad de cifrar nuestros datos antes de subirlos cosa que seria fácil de hacer para alguien metido en este mundo pero no tiene que serlo para cualquiera. Por eso me sorprendió el servicio que ofrecía el Cloud de [SpideOak] y su política de "Zero-Knowledge" Privacy.+

¿Qué es la "Zero-Knowledge" Privacy?


Una política simple pero que deberían aplicar mas sistemas si quieren que confiemos algo mas en el cloud. 

Para saber mas:

Sed Buenos ;)  

martes, 11 de febrero de 2014

OWASP.- Top Ten De Riesgos en Cloud Computing

En este blog he hablado largo y tendido de [OWASP] y de lo que nos ayuda a seguir una metodología de trabajo para la seguridad informática. Ademas, es una fuente fiable de información y de noticias para mantenernos al día. Hoy OWASP ha publicado un Top Ten de Riesgos que nos podremos encontrar al usar "la cloud". 


Top 1.- Accountability and Data Ownership
Top 2.- User Identity Federation
Top 3.- Regulatory Compliance
Top 4.- Business Continuity and Resiliency
Top 5.- User Privacy and Secondary Usage of Data
Top 6.- Service and Data Integration
Top 7.- Multi Tenancy and Physical Security
Top 8.- Incidence Analysis and Forensic Support
Top 9.- Infrastructure Security
Top 10.-  Non Production Environment Exposure

Para una explicación mas detallada:
La verdad es que coincido con todos los puntos pero no en la disposición, pero eso ya son opiniones mias que podremos discutir con un cerveza. 

Fuente: