Mostrando entradas con la etiqueta CISSP. Mostrar todas las entradas
Mostrando entradas con la etiqueta CISSP. Mostrar todas las entradas

13 de enero de 2011

Y ahora que soy CEH...

Han pasado varias semanas desde que tuve el examen de Certified Ethical Hacking en uno de los muchos centros Prometic que hay en España y, por fortuna para mi, pude aprobarlo. Tal y como os contaba en Agosto del año pasado esta certificación está bastante bien para no perder de lado el área más técnica de la Seguridad Informática, en sus 67 (al final son 67) módulos ves desde SQL Injection hasta las nociones básicas del desarrollo de exploits, como y en que consisten los buffer overflow (y como aprovecharlos para inyectar código propio), fingerprinting, detección de vulnerabilidades, XSS, cyberterrorismo, bluejacking, etc. etc. El temario como digo es bastante atractivo, pero como ocurre con todas las certificaciones no es necesario ser un verdadero experto para sacársela, de hecho hay una vía rápida:
  1. Pida usted el temario del CEH (versión 6.1, la última por favor) a alguno de sus miles de amigos mediante programas bittorrent o similares.
  2. Ignore el susodicho temario.
  3. Acuda a www.examcollection.com, realice una búsqueda de CEH Exam Test.
  4. Memorice las preguntas.
  5. Pague el examen, preséntese a hacerlo, el 80% de las preguntas coincidirán.
Que como pueden imaginar no es muy gratificante intelectualmente pero obtiene el mismo resultado que:
  1. Obtenga el temario.
  2. Comience por el tema 1, muera usted en el tema 2 cuando repase la legislación internacional sobre seguridad informática.
  3. Anímese, ya le quedan 65 temas.
  4. Pruebe las más de 2000 herramientas referenciadas en el material, móntese su laboratorio, aprenda, aprenda, aprenda, aprenda, vuelva al paso 3 y temas --;
  5. Hago los test disponibles en Internet. Descubra que no sabe realmente mucho ya que no pasa de un 65%, memorice.
  6. Preséntese al examen y obtenga su título.
No os diré que camino seguí yo, pero lo cierto es que el título está bastante chulo (subiré una foto en cuanto pueda), tras aprobar y acreditar tu experiencia de 2 años en seguridad de la información (necesitaréis que vuestro responsable realice un escrito a EcCouncil) te mandarán una carpetita desde Hong Kong (menuda cara puso el cartero de mi pueblo) con vuestra merecida recompensa. El examen requería de un 70% de aciertos para aprobar, en la media de todas las certificaciones, se hace por ordenador y aunque tienes 4,5 horas para terminarlo en 2 te da tiempo repasando. Todo en perfecto inglés, eso sí.

Y ya está, con la alegría y gozo que proporciona el conocimiento lo siguiente que uno tiene derecho a preguntarse es, ¿le puedo sacar provecho económico a esto?, recuerdo que en EcCouncil, en la sección FAQ había una pregunta,,, ¿cuanto puedo cobrar por tarea?,,, donde respondían que dependiendo del trabajo entre 15.000 y 45.000 $, que no está mal, pero esto es España y bueno,,, somos distintos (aquí hay muchos dires y diretes que nos alejarían de lo interesante), volvamos al tradicional método de búsqueda y comparemos de paso con otras certificaciones:

Infojobs
  • CEH: 3 ofertas encontradas.
  • CISA: 32 ofertas encontradas.
  • CISM: 24 ofertas encontradas.
  • CISSP: 21 ofertas encontradas.
  • CHFI: 2 ofertas encontradas.
  • Lead Auditor: 3 ofertas encontradas.
  • ITIL: 221 ofertas encontradas.
  • COBIT: 23 ofertas encontradas.
Tecnoempleo:
  • CEH: 0 ofertas encontradas.
  • CISA: 10 ofertas encontradas.
  • CISM: 10 ofertas encontradas.
  • CISSP: 5 ofertas encontradas.
  • CHFI: 0 ofertas encontradas.
  • Lead Auditor: 0 ofertas encontradas.
  • ITIL: 126 ofertas encontradas.
  • COBIT: 9 ofertas encontradas.
Monster:
  • CEH: 0 ofertas encontradas.
  • CISA: 2 ofertas encontradas.
  • CISM: 2 ofertas encontradas.
  • CISSP: 4 ofertas encontradas.
  • CHFI: 0 ofertas encontradas.
  • Lead Auditor: 1 ofertas encontradas.
  • ITIL: 8 ofertas encontradas.
  • COBIT: 2 ofertas encontradas.
Bueno parece que el CEH no es la certificación más famosa en España, a pesar de que la demanda de servicios de hacking ético ha subido (aunque esto es una opinión personal),,, eso sí, el movimiento se demuestra caminando. En el Top 3 se mantienen CISA, CISM y CISSP, que muchas veces son solicitadas de forma similar cuando no tienen nada que ver, pero esa es otra historia..

¿Como véis el mercado de la Seguridad en España?, ¿Igual, mejor, peor que el año pasado? En el 2009 nos hicimos la misma pregunta.. podéis comparar.

Salu2

3 de agosto de 2010

Hackers are here, Where are you?

Con este conocido eslogan del Ec-Council doy paso a esta breve entrada donde por fin, tras unas breves vacaciones, he decidido ponerme con el CEH a saco, tal y como ocurriera con el CISSP el año anterior.

El CEH, o Certified Ethical Hacking es una certificación enfocada en la parte más técnica de la Seguridad Informática y como tal es ideal para que pen testers o auditores aprendan las técnicas de hacking más habituales. Al contrario que con CISA, CISSP, etc. el proceso de certificación es mucho más sencillo, el único requisito es tener dos años de experiencia en seguridad informática e incluso dejan la puerta abierta a que si no los tienes pueden estudiar tu caso (por ejemplo, recién licenciados). Con ello y tras prepararte el examen (por tu cuenta o pagando un curso de formación) te presentas, haces un examen tipo test al uso y ya estás certificado. Es decir:


De forma un tanto curiosa una vez aprobada la certificación no te exigen créditos CPE para mantenerla (leer comentarios), lo cual personalmente es de agradecer ya que no debes estar preocupándote cada año por demostrar que estás reciclado permanentemente. Os dejo algunos datos de interés:

Dominios de conocimiento:

  1. Introduction to Ethical Hacking
  2. Hacking Laws
  3. Footprinting
  4. Google Hacking
  5. Scanning
  6. Enumeration
  7. System Hacking
  8. Trojans and Backdoors
  9. Viruses and Worms
  10. Sniffers
  11. Social Engineering
  12. Phishing
  13. Hacking Email Accounts
  14. Denial of Service
  15. Session Hijacking
  16. Hacking Webservers
  17. Web Application Vulnerabilities
  18. Web Based Password Cracking Techniques
  19. SQL Injection
  20. Hacking Wireless Networks
  21. Physical Security
  22. Linux Hacking
  23. Evading IDS, Honeypots and Firewalls
  24. Buffer Overflows
  25. Cryptography
  26. Penetration Testing Methodologies

Estos dominios se dividen en 66 módulos. Tenéis el brochure del material aquí. En cuanto al examen:

  • Se puede realizar en cualquier centro prometric de España.
  • El calendario de exámenes es flexible, no son dos convocatorias cerradas de forma anual como ocurre en otras certificaciones.
  • El coste del examen son 200€.
  • 150 preguntas multi respuesta.
  • 70% de acierto para aprobar.

Ahora paciencia y a estudiar. Por cierto, y a colación del mundo de las certificaciones, os referencio una entrada del blog segu-info ayer publicaban el escrito de Shon Harris donde discute y da respuesta a muchas preguntas sobre CISSP que la gente se plantea. Shon es Consultora de Seguridad y da clases de formación CISSP, publicó un libro / manual / guía para prepararse la certificación, no es el oficial de ISC2 pero tiene tanto tirón (es bastante más entretenido) que mucha gente (como yo, por ejemplo) se preparan la certificación solo con el.

Salu2

13 de mayo de 2009

Database Hardening

Haz 100 flexiones más, 200 abdominales y da 15 vueltas al campo de fútbol.

Respuesta: Ufff, si que es difícil endurecer los servicios.

Todos sabemos que donde nosotros vemos ladrillos, medidas de seguridad, obstáculos a saltar, etc. Los chicos malos ven grietas, agujeros y facilidades, después de casi un año leyendo estas líneas creo que no os sorprendo si digo que no hay ninguna medida de seguridad o herramienta que sea la panacea, así que la única solución es utilizar varias de ellas que trabajen codo con codo con un objetivo común. La estrategia utilizada para que todo esto funcione como un engranaje se llama “defensa en profundidad”, y ya la utilizaban los militares en la 2ª Guerra Mundial y posiblemente, mucho antes.

¿Cuál es la profundidad aquí? Pues hay muchas y depende de cómo se mire, pero nosotros lo vamos a llamar arquitectura multicapa (frontend – middleware – backend). Si ponemos un nuevo servicio en producción, es lógico y normal que hagamos “hardening” del mismo, eso se suele traducir en bastionar el equipo, eliminar usuarios y contraseñas por defecto, deshabilitar servicios innecesarios, configurar control de acceso, etc. etc. Todo esto está bien pero, ¿qué pasa con las otras capas? Estamos dando por sentado que nadie pasará la frontera de Bélgica y holanda, pero esto ya les pasó a los franceses y ya sabéis como acabó .

Hoy vamos a hacer hardening del backend y vamos a ver cómo nunca tenemos que perder de vista los datos, el verdadero foco de la cuestión. Redactar todas las cositas que hay que mirar en un backend puede ser un checklist bastante extenso que seguramente no aporte mucho, casi todos los sistemas tienen sus checklist publicados, ya sea vía proveedor, vía NIST, etc. Lo que vamos a hacer es concentrarnos en tres cosas:

-   Detectar fallos de configuración (cuentas por defecto, servicios innecesarios, etc.)

-   Detectar vulnerabilidades software (no hay una política de “critical path update”)

-   Detectar mal uso (cuenta de administrador compartida por varios usuarios, consultas al backend con excesivos privilegios).

Existen herramientas para automatizar estos análisis especializadas en bases de datos como son AppDetective o NGSSQuirrel, la diferencia de los escáneres tradicionales con estos radica en la especialización, si bien un Nessus te detectará vulnerabilidades de todo tipo en dispositivos de red, servidores, Workstation, etc. nunca podrá realizar exámenes tan exhaustivos como por ejemplo Nikto hace con servidores web o AppDetective con una base de datos. Pero no solo de escáneres vive el Consultor, aunque con ellos y nuestro conocimiento (valor añadido) podremos comenzar a detectar fallos y recomendar medidas de hardening.

Medidas adicionales que nos ayudarán a mantener todo securizado (la seguridad es un proceso, recordemos) será habilitar un detector de cambios en la configuración, para ello tenemos herramientas como Intrust de Quest Software (que ya nos contó Carles Matin) o algunas más sencillas como habilitar las opciones de auditoria de SQL Server (si es esa nuestra BBDD).

Finalmente tenemos los datos, el quiz de la cuestión, toda la estrategia “defense in depth” se basa en este tesoro que puede ser expuesto a pesar de todo lo dicho hasta ahora. Una puerta trasera, una copia no autorizada, una migración de backend, unas pruebas desde otros entornos como certificación, desarrollo, etc. y ya tenemos nuestra temida fuga de datos. La principal medida en estos casos pasa por hacer lo que en el CISSP llamaban “Data Sanization” y que se traduce en preparar esos datos sensibles para que no pierdan su estructura (claves foráneas, atributos, tablas relacionales, etc.) y sin embargo no se puedan entender o pierdan su significado, es decir, ofuscar los datos. Para ello me he guardado en último lugar una herramienta que descubrí hace unos días, se llama Data Masker y tiene una funcionalidad interesante. Permite conectarse a las bases de datos, obtener su estructura, crear reglas de ofuscado, ejecutarlas, etc:


DataMasker: Autenticación en las conexiones.
DataMasker: Tablas de ejemplo para jugar.

Y esto es todo por hoy, recordad, proteger el frontend está muy bien pero...¡el foco siempre en los datos!

Salu2

1 de abril de 2009

Caminando al CISSP (IV)

Parecía que no iba a llegar nunca el momento, pero tras 10 largas semanas de mezcla Trabajo + Estudio + NoVidaSocial conseguí plantarme en Barcelona y examinarme del CISSP, razón por la cual (aparte de uno de esos picos de trabajo) he tenido el blog abandonadito 10 dias. Por suerte poco a poco se ha podido volver a la normalidad, la pregunta que os haréis seguramente sea esta, ¿Cómo fue? La respuesta coincide con lo que un buen consultor responde a cualquier consulta de seguridad,,, “Depende”

La Sagrada Familia, sí, sigue en obras :-)

Os dibujo el escenario, 25 personas presentándose al examen. 250 preguntas multirespuesta. 6 horas para completarlas y algunos compis que parecía que estaban de “picnic” más que haciendo un examen (siempre me pareció absurdo este tipo de cosas, no entraré en detalle). Mi preparación se había basado prácticamente en el CISSP All-In-One, preguntas de ese libro y de www.cccure.org y alguna ojeada por comparar con el libro oficial. En los test de simulación había tardado unas 2.5 horas, en la realidad pasé de las 5 horas (…).

Me pareció bastante duro, con preguntas que llegaban a ocupar medio folio DIN A4 donde cuando llegabas al final no recordabas que te preguntaban, muy poca seguridad física, bastante de comunicaciones y criptografía, plan de continuidad, poquito de gobierno de la información,,, etc. Por suerte el formato libro y la traducción a Ingles / Español ayudaba un poco. Los resultados del examen saldrán en 3-4 semanas (en esto son más rápidos que los del CISA), hasta entonces como se suele decir “hecho está”.


Torre Agbar, Barna siempre tan bonita :-)

Cambiando de tercio, una rápida conclusión de esta baja participación es, ¿las empresas ya no se preocupan en formar a sus empleados?, ¿será que con la CRISIS no se demandan estos perfiles? Por curiosidad realicé un mini estudio comparativo entre CISA, CISM y CISSP en tecnoempleo e infojobs. Esto es lo que demanda el mercado:

Tecnoempleo, ofertas de trabajo:

-          CISSP: 10

-          CISA: 13

-          CISM: 11

-          CEH: 2

Infojobs, ofertas de trabajo:

-          CISSP: 17

-          CISA: 19

-          CISM: 17

-          CEH: 3

Estoy seguro que hay muchas más ofertas pero,, lanzo una pregunta al viento, ¿por qué hay entre 100 y 200 personas en los exámenes oficiales de CISA & CISM y tan pocas en CISSP?

Salu2!

PD: Gracias a todo el mundo que me ha apoyado en esta mini-aventura personal, con vosotros el viaje ha sido más fácil. Zarpamos de nuevo ;-)

Caminando al CISSP (1)

Caminando al CISSP (2)

Caminando al CISSP (3)

Caminando al CISSP (4)

12 de febrero de 2009

Security Sessions

De charlas y conferencias va el tema, si recordáis mañana tenemos el Up to Secure de Microsoft :

Technet & Security: Up to Secure (Madrid)

09:00 – 09:30 Registro y Presentación.
09:30 – 10:15 Business Integration. El reto de proteger la Información como activo crítico en la empresa. Los datos que tiene una empresa son parte fundamental de su activo y hay que tratarlo como es, como una de las mayores fuentes de riqueza almacenadas por una empresa. La experiencia adquirida, los conocimientos desarrollados o la criticidad de los datos hacen que haya que poner especial cuidado en protegerlos. Sin embargo, esta no es una tarea sencilla y debe asumirse ese reto con profesionalidad y cuidad. Javier Fernández Martín, Especialista Senior Seguridad en Buiseness Integration nos dará algunas claves.
10:15 – 11:00 D- Link: Redes Wifis. Problemas y Soluciones. Los problemas de seguridad en redes Wifis se multiplican en las redes mal configuradas. En la presente podrás ver algunos ataques Wifi en tiempo real y cómo securizar las redes Wireless con tu empresa o tu casa con tecnologías Microsoft y D-Link.
11:00 – 11:45 Quest Software: Auditoría de Seguridad y Forense. En la presente sesión Quest Software presentará como realizar auditorías de seguridad análisis forense en entornos Microsoft. Cómo auditar un Directorio Activo, un servidor Microsoft Exchange o un servidor de ficheros y también para entornos de red e interoperables con otras technologías utilizando InTrust. http://www.quest.com/intrust/
11:45 – 12:15 Café
12:15 – 13:00 Microsoft: Plataforma de Seguridad Integrada de Microsoft. En esta sesión veremos el tipo de seguridad que integra Microsoft en todos sus productos.
13:00 – 13:45 Informática64: Metadata Security. Los documentos publicados deben estar limpios de metadados, información oculta o información perdida. Esta sesión mostrará cómo un atacante puede realizar un mapa de red de una organización utilizando los documentos públicos de la empresa. Después veremos se verá como este problema puede ser solucionado con la limpieza de documentos y utilizando los filtros de Windows Server 2008 e Internet Information Services 7.0 para proteger la información.
13:45 – 14:00 Ruegos y preguntas.

Pero ahí no queda la cosa por que el jueves de la semana que viene vuelven las charlas FIST , esta vez contaremos con:

- 18:00 "ISSA España" - Vicente Aceituno-
- 18:10 "La jungla de las redes Wifi" - Alejandro Martín (Informatica64)-
- 19:10 "Seguridad en Windows Mobile" - Alberto Moreno (AMT)
- 20:00 Descanso
- 20:10 "Network Access Control" - David Carrasco (Heroes Certificados)-
- 21:00 Despedida

Estaremos por aquí para poder contároslas, salu2!

PD: Ambos cursos dan créditos CPE (:

8 de febrero de 2009

Caminando al CISSP (3)

Hey, tu eres un CISSP!

Respuesta: Sólo al 68%

Por qué me meteré yo en estos fregaos, quien me mandaría a mí, con lo bien que estaría yo haciendo… Son las frases que a un estudiante de CISSP no dejan de pasarle por la cabeza. Pasas una hoja, otra, una más, miras el tocho y dices, ¡esto no se acaba nunca! Supongo que prepararse una certificación como esta es una media maratón, y supongo que los que se meten ese tipo de palizas pensarán cosas así (que yo desde luego no completo una vuelta al Retiro xD)

Como dice el refrán, un grano no hace granero, pero ayuda al compañero, y poquito a poco he superado el ecuador del CISSP-All-In-One, que es un libro escrito por Shon Harris donde explica de la forma más amena posible los 10 CBK Domains, como ellos los llaman. Sin embargo existen otros muchos libros para prepararte esta certificación, algunos de ellos son:

·         CISSP Prep Guide Gold Edition

·         The HisM Fith Edition Auerbach

·         CISSP Study Guide Ed Tittel

·         CISSP Training Guide, Roberta Brag

·         CISSP Exam Cram

·         CISSP for Dummies

·         Etc.

Las buenas prácticas recomendarían estudiarse al menos dos de estos libros (por si las flies), pero el tiempo apremia, y muchas veces hay que ser un poquito práctico, asi que entre capítulo y capítulo me voy haciendo algunos test. ¿Dónde? Pues existe una página que es de obligada consulta para esta certificación, se llama www.cccure.org , en ella hay videos comentados por Shon Harris (esta chica da para todo) de cada Dominio del conocimiento, tutoriales, foros, recomendaciones y,,, preguntas, cientos de preguntas donde con solo registrarte tienes acceso de forma gratuita, ¿Qué cómo voy yo? Pues bordeando la delgada línea roja:

Summary of results

Your score: 68% (17 of 25) questions.

Total time used: 11 minutes 47 seconds (average 28 seconds per question).”

Si recordáis es necesario un 70%, y las preguntas no son 25, sino 250, pero todavía estamos a tiempo, ¿verdad?

Happy Lovers Week ;-)

Caminando al CISSP (1)

Caminando al CISSP (2)

Caminando al CISSP (3)

20 de enero de 2009

Caminando al CISSP (2)

Siguiendo el sinuoso camino al CISSP, hoy os voy a contar los requisitos necesarios para realizar el examen y certificarse. Concretamente los mismos son:
  • Tener 5 años de experiencia a tiempo completo en 2 de los 10 dominios de conocimiento de CISSP.*
  • Pagar los gastos de matrícula del examen.**
  • Aprobar el examen con un 70% de respuestas correctas.***
  • No disponer de historial criminal.****
  • Subscribir el código ético de ISC2.*****

* Estos 5 años se quedarán en 4 si por ejemplo tenemos unos estudios superiores (Ingeniería Técnica o Superior). Desde el momento que apruebas el examen dispones de 6 años para obtener esos 4 (o los que te falten).
** 510 € (50 más que el año pasado, estos no conocen la crisis xd).
*** Esto es lo realmente chungo, y en eso estamos ;-)
**** Al menos conocido :_D
***** Prometiendo que nos portaremos bien, tal como hacemos ya ;-)

Y cuando tengamos todo esto podremos perpetuarnos como CISSP mediante:

  • Pagar el mantenimiento anual de la certificación.*
  • Obtener 120 créditos cada de 3 años.**

* Esto no se cuanto es (todavía).
** Hay muchas formas de obtener estos créditos, formación, charlas, lectura (o escritura) de libros de seguridad, se supone que el ISC2 hace auditorias a sus CISSP para verificar todo esto, aunque no conozco a nadie que se la hayan hecho :)

Y esto es todo por hoy!

Salu2!

Caminando al CISSP (1)

Caminando al CISSP (2)

13 de enero de 2009

Caminando al CISSP (1)

El ISC2 (International Information Systems Security Certification Consortium, Inc) es una organización internacional que permite certificarse como expertos en Seguridad de la Información. Para ello disponen de varias certificaciones, siendo las más famosas el CISSP y el nuevo CSSLP (Certified Secure Software Lifecycle Professional). Estas certificaciones (sobretodo CISSP) junto con CISA y CISM ofrecen al experto en Seguridad de la Información de títulos reconocidos a nivel internacional que gozan de cierto prestigio.

CISA es una certificación encarada a auditores de seguridad, mientras que en CISM se escuchan más voces relacionadas con el buen Gobierno de la Información, a grosso modo una es para auditores y otra para gerentes, directores de seguridad, etc. Aunque si no es tu empleo directamente, no significa que no te convenga tenerlas.

CISSP (Certification Information Systems Security Professional) es quizás la certificación que mejor encaja con mi perfil, o que más me gusta a priori, y digo a priori por que dentro de 3 meses igual me gusta un poquito menos ;-) Esta certificación tiene lo que ellos llaman “dominios de conocimiento”, en total son 10:
  • Seguridad de la información y Gestión de riesgos (Information Security and Risk Management)
  • Sistemas y metodología de control de acceso (Access Control Systems and Methodology)
    Criptografía (Cryptography)
  • Seguridad física (Physical Security)
  • Arquitectura y diseño de seguridad (Security Architecture and Design)
  • Legislación, regulaciones, cumplimiento de las mismas e investigación (Legal, Regulations, Compliance, and Investigation)
  • Seguridad de la red y las telecomunicaciones (Telecommunications and Network Security)
  • Continuidad de actividad y Planificación de recuperación de desastres (Business Continuity and Disaster Recovery Planning)
  • Seguridad de aplicaciones (Applications Security)
  • Seguridad de operaciones (Operations Security)

Repartidos convenientemente en un libro de unas 1100 paginas en perfecto inglés. Por suerte el examen tiene la opción de hacerse en los dos idiomas en lugar de solo inglés, dura unas 6 horas y en España solo puede hacerse en Madrid y Barcelona, ciudad esta última donde ya han publicado las fechas del examen, que serán el 28 de Marzo. En Madrid la convocatoria será presumiblemente en Octubre, igual que ocurrió el año pasado.

Voy a iniciar mi andadura hacia esta certificación, la cual os iré contando poco a poco, y vosotros, ¿sois ya CISSP?, ¿Qué se siente? ;-)

Salu2!