<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>El Jeffto &#187; Seguridad</title>
	<atom:link href="http://eljeffto.com/tag/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://eljeffto.com</link>
	<description>El mundo desde los ojos de un Jeffto</description>
	<lastBuildDate>Mon, 16 Jan 2012 02:16:55 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Engaño y distracción, magia y hacking</title>
		<link>http://eljeffto.com/2011/12/11/engano-y-distraccion-magia-y-hacking/</link>
		<comments>http://eljeffto.com/2011/12/11/engano-y-distraccion-magia-y-hacking/#comments</comments>
		<pubDate>Sun, 11 Dec 2011 14:24:09 +0000</pubDate>
		<dc:creator>jeffto</dc:creator>
				<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Seguridad de la informacion]]></category>
		<category><![CDATA[BarcampSe]]></category>
		<category><![CDATA[Magia]]></category>
		<category><![CDATA[Magic]]></category>
		<category><![CDATA[New techniques]]></category>
		<category><![CDATA[Nuevas técnicas]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://eljeffto.com/?p=1098</guid>
		<description><![CDATA[En el día de ayer en el marco del Barcamp Security versión 2, presenté esta desconferencia. La idea es un poco loca, sin embargo tomó las ideas planteadas por el Hacker  &#8220;Grymoire&#8221; y algunas otras de ingeniería social de Hadnagi. Aquí les comparto la presentación que empleé:]]></description>
			<content:encoded><![CDATA[<p title="SET">En el día de ayer en el marco del Barcamp Security versión 2, presenté esta desconferencia. La idea es un poco loca, sin embargo tomó las ideas planteadas por el Hacker  &#8220;<a title="Grymoire Blog" href="http://barnett.blog0.netheaven.com/" target="_blank">Grymoire</a>&#8221; y algunas otras de ingeniería social de <a title="SET" href="http://www.social-engineer.org" target="_blank">Hadnagi</a>. Aquí les comparto la presentación que empleé:</p>
<div class="prezi-player">
<style type="text/css" media="screen">.prezi-player { width: 600px; } .prezi-player-links { text-align: center; }</style>
<p><object id="prezi_m75rrozkgmw6" name="prezi_m75rrozkgmw6" width="m75rrozkgmw6" height="m75rrozkgmw6"><param name="movie" value="http://prezi.com/bin/preziloader.swf"/><param name="allowfullscreen" value="true"/><param name="allowscriptaccess" value="always"/><param name="bgcolor" value="#ffffff"/><param name="flashvars" value="prezi_id=m75rrozkgmw6&amp;lock_to_path=0&amp;color=ffffff&amp;autoplay=no&amp;autohide_ctrls=0"/><embed id="preziEmbed_m75rrozkgmw6" name="preziEmbed_m75rrozkgmw6" src="http://prezi.com/bin/preziloader.swf" type="application/x-shockwave-flash" allowfullscreen="true" allowscriptaccess="always" width="600" height="450" bgcolor="#ffffff" flashvars="prezi_id=m75rrozkgmw6&amp;lock_to_path=0&amp;color=ffffff&amp;autoplay=no&amp;autohide_ctrls=0"></embed></object>
<div class="prezi-player-links">
<p><a title="View Original on Prezi" href="http://prezi.com/m75rrozkgmw6%2$s/">View Original</a> on <a href="http://prezi.com">Prezi</a></p>
</div>
</div>
]]></content:encoded>
			<wfw:commentRss>http://eljeffto.com/2011/12/11/engano-y-distraccion-magia-y-hacking/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Historia de infraestructura de IT con tecnologías de código abierto</title>
		<link>http://eljeffto.com/2011/04/15/historia-de-infraestructura-de-it-con-tecnologias-de-codigo-abierto/</link>
		<comments>http://eljeffto.com/2011/04/15/historia-de-infraestructura-de-it-con-tecnologias-de-codigo-abierto/#comments</comments>
		<pubDate>Sat, 16 Apr 2011 01:34:01 +0000</pubDate>
		<dc:creator>jeffto</dc:creator>
				<category><![CDATA[CulturaLibre]]></category>
		<category><![CDATA[Seguridad de la informacion]]></category>
		<category><![CDATA[SoftwareLibre]]></category>
		<category><![CDATA[sysadmin]]></category>
		<category><![CDATA[Tecnología]]></category>
		<category><![CDATA[Codigo Abierto]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[Open standards]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://eljeffto.com/?p=1002</guid>
		<description><![CDATA[En el principio estaban sólos los pcs en la empresa El hombre los interconectó a través de un esquema de red cableada y se dio cuenta que era bueno, luego conectó impresoras y se dio cuenta que era mucho mejor. Al día siguiente los usuarios requirieron ingresar a Internet, y el hombre contrató el servicio<a href="http://eljeffto.com/2011/04/15/historia-de-infraestructura-de-it-con-tecnologias-de-codigo-abierto/">&#160;&#160;[ Leer M&#225;s ]</a>]]></description>
			<content:encoded><![CDATA[<p><!-- p { margin-bottom: 0.08in; } --></p>
<p style="text-align: justify;">En el principio estaban sólos los pcs en la empresa</p>
<p style="text-align: justify;">El hombre los interconectó a través de un esquema de red cableada y se dio cuenta que era bueno, luego conectó impresoras y se dio cuenta que era mucho mejor.</p>
<p style="text-align: justify;">Al día siguiente los usuarios requirieron ingresar a Internet, y el hombre contrató el servicio y colocó un dispositivo de red a través del cual unos usuarios en la empresa tenían acceso a Internet.</p>
<p style="text-align: justify;">La red creció y el router por el que todos salían no fue suficiente. Entonces el hombre se dio cuenta que podía colocar un firewall, implementó un sistema Linux y todos en la empresa pudieron salir a Internet. Por seguridad, el hombre bloqueo todo acceso desde afuera, así que nada entraba, entonces el hombre se sintió seguro.</p>
<p style="text-align: justify;">Al día siguiente la cantidad de usuarios de la empresa aumentó en gran medida, entonces el hombre no podía administrarlos, así que encontró una tecnología llamada LDAP y creó un árbol a través del cual configuraría todos los usuarios y permisos, pero tenía un problema, por que era necesario que los usuarios pudieran iniciar sesión y no tuvieran permisos de administrador, así que usando SAMBA desde equipos Windows se podían interconectar con el sistema OpenLDAP, y el hombre se sintió a gusto.</p>
<p style="text-align: justify;">Al día siguiente el hombre se dio cuenta que necesitaba crear formas de comunicación interna y externa, así que implementó un sistema de correo electrónico (Postfix, Zimbra, Qmail, etc) el cual se asoció con LDAP para tener los mismos usuarios del dominio, también implementó un servidor de mensajería instantánea para comunicación entre los usuarios también asociado con el sistema LDAP. Pero estos 2 sistemas requerían persistencia, entonces el hombre en un servidor implementó un sistema de bases de datos MySQL para almacenar información. Entonces también el hombre notó la necesidad de comunicarse vía telefónica sin invertir mucho dinero en una planta telefónica, así que encontró en Asterix el sistema para poder tener a todos comunicados fácilmente dentro y fuera de la organización, así  que lo implementó en un servidor y ya todos se podían comunicar.</p>
<p style="text-align: justify;">Al día siguiente en la empresa, el hombre se dio cuenta que había crecido rápidamente y los usuarios no estaban usando bien los recursos de comunicaciones y acceso a Internet, entonces el hombre agregó al sistema de firewall un sistema de proxy (Squid, dansguardian, S.M.A.R.T.) a través del cual escogió a que podían acceder los usuarios y la red mejoró al igual que la seguridad de la información.</p>
<p style="text-align: justify;">La empresa se dio cuenta que podía ofrecer sus productos y servicios más allá de lo físico, entonces el hombre implementó un servidor web y pudo escoger entre varias opciones (Apache, Cherokee, Lighthttpd, etc) a través del cual creo la página de la empresa y la puso a disposición de todos al habilitar el acceso desde Internet a ese servidor, la información de la página fue almacenada en una base de datos MySQL junto con las otras bases de datos.</p>
<p style="text-align: justify;">Las ventas y requerimientos aumentaron entonces el hombre se vio en la necesidad de implementar sistemas de ERP y CRM (OpenBravo, OpenERP, SugarCRM, Adempiere, etc) dentro de la empresa, pero estos tenían requerimientos de persistencia más complicados, entonces el hombre implementó un servidor de bases de datos PostgreSQL y para el funcionamiento de la aplicación, implementó un sistema de Web Application Server y tuvo para escoger (Jboss, Glasfish, Tomcat) y sobre el implementó su solución de ventas y gestión interna.</p>
<p style="text-align: justify;">El hombre se percató que los servidores no estaban seguros y que la información de la página no tenía información del CRM o ERP, entonces tomó varias decisiones:</p>
<p style="text-align: justify;">- Creó una DMZ y allí colocó los servidores de cara a la red y les aplicó controles especiales a través del firewall.</p>
<p style="text-align: justify;">- Creó un sistema de interacción entre la base de datos MySQL (Frontend) y PostgreSQL (Backend) para que la página siempre estuviera al día en información de productos y servicios y el CRM igual</p>
<p style="text-align: justify;">Al día siguiente el hombre se percató que estaba manejando altos volúmenes de información en servidores y computadores de escritorio, además que se dio cuenta que no estaba haciendo copias de seguridad, entonces tomó varias decisiones:</p>
<p style="text-align: justify;">- Implementó un sistema de copias de seguridad con Bacula, el cual a diario entraba en cada máquina y guardaba la información más importante de los usuarios y en las noches entraba a los servidores y guardaba la información de varias formas (backups diferenciales y fulls los fines de semana).</p>
<p style="text-align: justify;">- Implementó un sistema de NAS (Network Attached Storage) en donde almacenó la información de copias de seguridad, directorios compartidos para usuarios y áreas con una gran capacidad de almacenamiento.</p>
<p style="text-align: justify;">El hombre se percató que la empresa se estaba llenando de servidores, entonces esto se traducía en altos consumos de energía y dificultaba la administración, así que  el hombre encontró en la virtualización la solución a muchos de sus problemas, ya que a través de varias tecnologías como XEN y KVM virtualizó en unas pocas máquinas, gran parte de sus servidores, así redujo consumo de energía e hizo de la empresa un lugar más ecológico.</p>
<p style="text-align: justify;">Pero aún había un problema, seguían siendo muchos servidores y era necesario saber si todo estaba bien, entonces el hombre encontró en el software de monitoreo la solución a sus problemas, ya que no sólo monitoreaba comportamiento de servidores a través de Zenoss e Hyperic, sino que también analizaba la red y su tráfico a partir de MRTG y NTOP, y aseguraba la red con un sistema de detección y prevención de intrusos llamado OSSEC, teniendo en su empresa un esquema seguro, donde existía:</p>
<p style="text-align: justify;">Seguridad, almacenamiento, contingencia, contenidos, comunicaciones, persistencia, monitoreo, administración de usuarios y perfiles, interoperabilidad y virtualización, además de que en su gran mayoría se realizó con código abierto y estándares abiertos.</p>
<p style="text-align: justify;">Les dejo el <a title="Presentacion Flisol" href="http://eljeffto.com/wp-content/uploads/2011/04/presentacion_flisol_intraestructura_IT_codigo_abierto.pdf" target="_blank">enlace</a> de la presentación realizada en el FLISoL de la ciudad de Bogotá</p>
]]></content:encoded>
			<wfw:commentRss>http://eljeffto.com/2011/04/15/historia-de-infraestructura-de-it-con-tecnologias-de-codigo-abierto/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Escribiendo algunos artículos sobre seguridad informática</title>
		<link>http://eljeffto.com/2011/04/05/escribiendo-algunos-art%c3%adculos-sobre-seguridad-inform%c3%a1tica/</link>
		<comments>http://eljeffto.com/2011/04/05/escribiendo-algunos-art%c3%adculos-sobre-seguridad-inform%c3%a1tica/#comments</comments>
		<pubDate>Wed, 06 Apr 2011 02:13:31 +0000</pubDate>
		<dc:creator>jeffto</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Mis pasiones]]></category>
		<category><![CDATA[Reporte seguridad :P]]></category>
		<category><![CDATA[Seguridad de la informacion]]></category>
		<category><![CDATA[sysadmin]]></category>
		<category><![CDATA[Tecnología]]></category>
		<category><![CDATA[cissp]]></category>
		<category><![CDATA[HackingMX]]></category>
		<category><![CDATA[información]]></category>
		<category><![CDATA[owasp]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Seguridad informática]]></category>

		<guid isPermaLink="false">http://eljeffto.com/?p=1000</guid>
		<description><![CDATA[Hola de nuevo, tiempo sin pasar por aquí, mucho trabajo e iniciativas últimamente, de hecho, este post está dedicado a una de ellas. Como comenté hace un tiempo, he estado escribiendo para el portal mexicano HackingMX artículos acerca de seguridad informática, seguridad de la información, buenas prácticas de desarrollo entre otros. A continuación los enlaces<a href="http://eljeffto.com/2011/04/05/escribiendo-algunos-art%c3%adculos-sobre-seguridad-inform%c3%a1tica/">&#160;&#160;[ Leer M&#225;s ]</a>]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Hola de nuevo, tiempo sin pasar por aquí, mucho trabajo e iniciativas últimamente, de hecho, este post está dedicado a una de ellas. Como comenté hace un tiempo, he estado escribiendo para el portal mexicano HackingMX artículos acerca de seguridad informática, seguridad de la información, buenas prácticas de desarrollo entre otros. A continuación los enlaces de los que he publicado a la fecha:</p>
<ul style="text-align: justify;">
<li><a title="CISSP, más allá de una certificación en seguridad" href="http://hacking.mx/seguridad/cissp-mas-alla-de-una-certificacion-en-seguridad/" target="_blank">CISSP, más allá de una certificación en seguridad</a></li>
<li><a title="Business Continuity Plan: una necesidad más que una opción" href="http://hacking.mx/seguridad/business-continuity-plan-una-necesidad-mas-que-una-opcion/" target="_blank">Business Continuity Plan: una necesidad más que una opción</a></li>
<li><a title="Análisis de riesgos, no es sólo paranoia" href="http://hacking.mx/seguridad/analisis-de-riesgos-no-es-solo-paranoia/" target="_blank">Análisis de riesgos, no es sólo paranoia</a></li>
<li><a title="Seguridad VS Usabilidad: Mejor educar" href="http://hacking.mx/seguridad/seguridad-vs-usabilidad-mejor-educar/" target="_blank">Seguridad VS Usabilidad: Mejor educar</a></li>
<li><a title="Conoce OWASP, una excelente iniciativa de seguridad" href="http://hacking.mx/seguridad/conoce-owasp-una-excelente-iniciativa-de-seguridad/" target="_blank">Conoce OWASP, una excelente iniciativa de Seguridad</a></li>
</ul>
<p style="text-align: justify;">El escribir semanalmente ha sido una tarea muy agradable y la he disfrutado al máximo ya que cada artículo aborda conocimientos previamente adquiridos que voy afianzando en mis estudios de maestría y de certificación para CISSP, examen que presentaré espero satisfactoriamente en Mayo (Miedooooo).</p>
<p style="text-align: justify;">Seguiré escribiendo continuamente de otros temas de actualidad en este apasionante mundo de la seguridad de la información.</p>
<p style="text-align: justify;">PD: Estoy muy contento con mi trabajo actual jejejeje</p>
]]></content:encoded>
			<wfw:commentRss>http://eljeffto.com/2011/04/05/escribiendo-algunos-art%c3%adculos-sobre-seguridad-inform%c3%a1tica/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Un artículo semanal de seguridad</title>
		<link>http://eljeffto.com/2011/01/30/un-articulo-semanal-de-seguridad/</link>
		<comments>http://eljeffto.com/2011/01/30/un-articulo-semanal-de-seguridad/#comments</comments>
		<pubDate>Sun, 30 Jan 2011 12:09:36 +0000</pubDate>
		<dc:creator>jeffto</dc:creator>
				<category><![CDATA[Certificacion]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Reporte seguridad :P]]></category>
		<category><![CDATA[Seguridad de la informacion]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[Hacking mx]]></category>
		<category><![CDATA[information security]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[seguridad de la información]]></category>

		<guid isPermaLink="false">http://eljeffto.com/?p=986</guid>
		<description><![CDATA[Una de las normas personasles que rigen este blog es el evitar publicar contenidos 100% técnicos a pesar que en ocasiones publico uno que otro script o sugerencia técnica. Se abrió una oportunidad para redactar de forma semanal un artículo relacionado con seguridad de la información, hacking y gobierno de it y seguridad con el<a href="http://eljeffto.com/2011/01/30/un-articulo-semanal-de-seguridad/">&#160;&#160;[ Leer M&#225;s ]</a>]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Una de las normas personasles que rigen este blog es el evitar publicar contenidos 100% técnicos a pesar que en ocasiones publico uno que otro script o sugerencia técnica. Se abrió una oportunidad para redactar de forma semanal un artículo relacionado con seguridad de la información, hacking y gobierno de it y seguridad con el blog mexicano dedicado a estos temas <a title="Hacking MX" href="http://hacking.mx" target="_blank">Hacking MX</a>.</p>
<p style="text-align: justify;">Ya está publicado el primer artículo dedicado a la certificación CISSP para la cual llevo estudiando un mes y cuyo examen presentaré a finales de Mayo, o bueno, eso espero. Así que semanalmente encontrarán un artículo sobre los temas que mencioné anteriormente, espero sean de agrado de todos.</p>
]]></content:encoded>
			<wfw:commentRss>http://eljeffto.com/2011/01/30/un-articulo-semanal-de-seguridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Entornos de Hacking y Pentesting de Bolsillo</title>
		<link>http://eljeffto.com/2010/12/04/entornos-de-hacking-y-pentesting-de-bolsillo/</link>
		<comments>http://eljeffto.com/2010/12/04/entornos-de-hacking-y-pentesting-de-bolsillo/#comments</comments>
		<pubDate>Sun, 05 Dec 2010 01:06:36 +0000</pubDate>
		<dc:creator>jeffto</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Reporte seguridad :P]]></category>
		<category><![CDATA[Seguridad de la informacion]]></category>
		<category><![CDATA[SoftwareLibre]]></category>
		<category><![CDATA[sysadmin]]></category>
		<category><![CDATA[Tecnología]]></category>
		<category><![CDATA[Etica]]></category>
		<category><![CDATA[Pentesting]]></category>
		<category><![CDATA[Sandbox]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://eljeffto.com/?p=966</guid>
		<description><![CDATA[Bueno, les comparto la charla del Barcamp dedicado a seguridad informática. Espero les sea de interés.]]></description>
			<content:encoded><![CDATA[<p>Bueno, les comparto la charla del Barcamp dedicado a seguridad informática.</p>
<p>Espero les sea de interés.</p>
<div style="width: 425px;"><object id="__sse6033322" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="355" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowScriptAccess" value="always" /><param name="src" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=presentacionbarcamp-101204185757-phpapp02&amp;stripped_title=presentacion-barcamp&amp;userName=eljeffto" /><param name="name" value="__sse6033322" /><param name="allowfullscreen" value="true" /><embed id="__sse6033322" type="application/x-shockwave-flash" width="425" height="355" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=presentacionbarcamp-101204185757-phpapp02&amp;stripped_title=presentacion-barcamp&amp;userName=eljeffto" name="__sse6033322" allowscriptaccess="always" allowfullscreen="true"></embed></object></div>
]]></content:encoded>
			<wfw:commentRss>http://eljeffto.com/2010/12/04/entornos-de-hacking-y-pentesting-de-bolsillo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Certified Ethical Hacker</title>
		<link>http://eljeffto.com/2010/11/18/certified-ethical-hacker/</link>
		<comments>http://eljeffto.com/2010/11/18/certified-ethical-hacker/#comments</comments>
		<pubDate>Thu, 18 Nov 2010 17:52:22 +0000</pubDate>
		<dc:creator>jeffto</dc:creator>
				<category><![CDATA[Certificacion]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Reporte seguridad :P]]></category>
		<category><![CDATA[Seguridad de la informacion]]></category>
		<category><![CDATA[Tecnología]]></category>
		<category><![CDATA[CEH]]></category>
		<category><![CDATA[EC-COUNCIL]]></category>
		<category><![CDATA[Hackeo]]></category>
		<category><![CDATA[Hacker]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://eljeffto.com/?p=953</guid>
		<description><![CDATA[2 meses de estudio de conceptos, herramientas, práctica y mucha mucha información fueron la clave además de consejos de amigos expertos en seguridad, para alcanzar una nueva certificación: Certified Ethical Hacker. Esta tenía un sazón especial y radicó en que demostré la experiencia profesional en el tema y me fue permitido presentar el examen. El<a href="http://eljeffto.com/2010/11/18/certified-ethical-hacker/">&#160;&#160;[ Leer M&#225;s ]</a>]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><a href="http://eljeffto.com/wp-content/uploads/2008/03/logo_ceh.jpg"><img class="aligncenter size-full wp-image-951" title="logo_ceh" src="http://eljeffto.com/wp-content/uploads/2008/03/logo_ceh.jpg" alt="" width="294" height="220" /></a></p>
<p style="text-align: justify;">2 meses de estudio de conceptos, herramientas, práctica y mucha mucha información fueron la clave además de consejos de amigos expertos en seguridad, para alcanzar una nueva certificación: <a href="http://www.eccouncil.org/certification/certified_ethical_hacker.aspx" target="_blank">Certified Ethical Hacker</a>. Esta tenía un sazón especial y radicó en que demostré la experiencia profesional en el tema y me fue permitido presentar el examen. El día 11 de noviembre en las horas de la mañana tras enfrentar un largo examen de 150 preguntas con alguna sencillas, otras complejas (Bluetooth y VoIP). Este es el primer paso para trabajar en la senda de seguridad una ruta que estoy trabajando desde hace unos años en combinación con la vida de sysadmin.</p>
<p style="text-align: justify;">Pero, ¿qué queda del estudio?, ¿cómo complementar el estudio?</p>
<p style="text-align: justify;">1. Bibliografía recomendada:</p>
<ul style="text-align: justify;">
<li><a title="CEH" href="http://www.amazon.com/Certified-Ethical-Hacker-Study-Guide/dp/0470525207/ref=sr_1_1?ie=UTF8&amp;qid=1290032356&amp;sr=8-1" target="_blank">﻿﻿CEH Certified Ethical Hacker Study Guide</a></li>
<li><a title="CEH 2" href="http://www.amazon.com/CEH-Prep-Guide-Comprehensive-Certified/dp/0470135921/ref=sr_1_5?ie=UTF8&amp;qid=1290032356&amp;sr=8-5" target="_blank">The CEH Prep Guide: The Comprehensive Guide to Certified Ethical Hacking</a></li>
</ul>
<p style="text-align: justify;">2. Pruebas técnicas y de hacking</p>
<ul style="text-align: justify;">
<li>Emplear un sandbox o caja de arena para atacar, esto puede hacerse con máquinas virtuales o entornos de ataques como los mencionados <a title="Aplicaciones de hacking y pentesting" href="http://eljeffto.com/2010/11/01/aplicaciones-web-para-pruebas-de-hacking-y-penetracion/" target="_blank">aquí</a></li>
<li>Utilizar las herramientas que poco a poco se van explicando en la documentación y material de estudio del CEH.</li>
<li>Analizar escenarios en que puede llegar a aplicarse cada técnica/ataque/estrategia de ataque explicada.</li>
</ul>
<p style="text-align: justify;">3. Lecturas complementarias</p>
<ul style="text-align: justify;">
<li><a title="Gray Hat" href="http://www.amazon.com/Gray-Hacking-Ethical-Hackers-Handbook/dp/0071742557/ref=sr_1_2?ie=UTF8&amp;s=books&amp;qid=1290032613&amp;sr=1-2" target="_blank">Gray Hat Hacking The Ethical Hackers Handbook</a> (Cortesía @darkoperator)</li>
<li><a title="CEH Exam Prep" href="http://www.amazon.com/Certified-Ethical-Hacker-Exam-Prep/dp/0789735318" target="_self">Certified Ethical Hacker Exam Prep</a></li>
</ul>
<p style="text-align: justify;">4. Recursos adicionales</p>
<ul style="text-align: justify;">
<li>CEH CBT Nugget</li>
<li>CEH Video Tutorials</li>
</ul>
<p style="text-align: justify;">Un último recurso muy importante es estar suscrito a listas de correo, seguir usuarios de twitter en temas de seguridad y estar constántemente revisando diversos temas para mejorar las capacidades y aprender nuevas cosas.</p>
]]></content:encoded>
			<wfw:commentRss>http://eljeffto.com/2010/11/18/certified-ethical-hacker/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Aplicaciones web para pruebas de hacking y penetración</title>
		<link>http://eljeffto.com/2010/11/01/aplicaciones-web-para-pruebas-de-hacking-y-penetracion/</link>
		<comments>http://eljeffto.com/2010/11/01/aplicaciones-web-para-pruebas-de-hacking-y-penetracion/#comments</comments>
		<pubDate>Mon, 01 Nov 2010 12:56:24 +0000</pubDate>
		<dc:creator>jeffto</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad de la informacion]]></category>
		<category><![CDATA[CEH]]></category>
		<category><![CDATA[DWVA]]></category>
		<category><![CDATA[Moth]]></category>
		<category><![CDATA[Pentesting]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[SQL injection]]></category>
		<category><![CDATA[Testing]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://eljeffto.com/?p=946</guid>
		<description><![CDATA[Desarrollar pruebas de hacking ético y test de penetración implican la realización de ataques, en la actualidad hablamos de que un alto porcentaje de ataques son orientados a plataformas web tales como sistemas de información, plataformas de gestión de contenidos (CMS, Weblog) y como se ha observado en los últimos 2 años, al mismo navegador<a href="http://eljeffto.com/2010/11/01/aplicaciones-web-para-pruebas-de-hacking-y-penetracion/">&#160;&#160;[ Leer M&#225;s ]</a>]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Desarrollar pruebas de hacking ético y test de penetración implican la realización de ataques, en la actualidad hablamos de que un alto porcentaje de ataques son orientados a plataformas web tales como sistemas de información, plataformas de gestión de contenidos (CMS, Weblog) y como se ha observado en los últimos 2 años, al mismo navegador del usuario, pero de esto no hablaré en esta entrada.</p>
<p style="text-align: justify;">Establecer metodologías y procedimientos para establecer un posible ataque es lo que diferencia un hacker ético o pentester de un usuario de herramientas de exploración y explotación de vulnerabilidades, e incluso de los tan odiados &#8220;script kiddies&#8221;. Sin embargo, basados en la ética y la responsabilidad que conllevan este tipo de actividades en algunos entornos consideradas como delitos, es necesario establecer entornos de prueba en los cuales sea posible explotar vulnerabilidades y llegar a realizar ataques tales como la inyección de comandos (sql, del sistema, etc), XSS, robo de sesiones (hijacking), entre muchos otros, en un listado que crece a diario. A continuación presento algunos recursos que resultan de utilidad para lo antes mencionado:</p>
<p style="text-align: justify;"><a title="DVWA" href="http://www.dvwa.co.uk/" target="_blank">DVWA</a>: Se trata de un entorno educativo que contiene ejemplos de código vulnerable a diversos ataques, además de comparaciones de código mejor desarrollado o código que se puede considerar seguro, esto de la mano con un sistema de IDS denominado PHPIDS el cual puede identificar posibles ataques que se estén realizando con la plataforma. Es muy educativo y vale la pena darle una mirada. Más info <a title="DVWA" href="http://www.dvwa.co.uk/" target="_blank">aqui</a>.</p>
<p style="text-align: justify;"><a title="Moth" href="http://www.bonsai-sec.com/en/research/moth.php" target="_blank">Moth</a>: Se trata de una máquina virtual para ser ejecutada bajo Vmware, la cual cuenta con aplicaciones web de diversos tipos (CMS, Webapp en tomcat, ruby). A pesar de que ya ha pasado un tiempo considerable desde su último lanzamiento, sigue siendo una excelente oportunidad, de código abierto, para contar con un entorno con aplicaciones vulnerables listas para ser analizadas y posteriormente atacadas. Más info <a title="Moth" href="http://www.bonsai-sec.com/en/research/moth.php" target="_blank">aquí</a>.</p>
<p style="text-align: justify;">Finalmente, nada mejor que hacer la implementación de versiones de software tipo CMS tal como Joomla, Drupal, WordPress, PHPbb, Mambo y muchos más, a partir de esto, será posible realizar ataques con exploits disponibles y entender como funcionan y por que no, mejorarlos tal vez para nuevas versiones, para esto podemos emplear máquinas virtuales en las cuales vamos sacando snapshots o instantáneas antes de los ataques para restablecer en caso de que algo falle o todo funcione <img src='http://eljeffto.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> .</p>
<p style="text-align: justify;">Finalizo con una frase que ha sido mi mantra en los estudios para la certificación CEH de la que hablaré próximamente: &#8220;Para ser el mejor policia, debes saber pensar como el mejor ladrón&#8221;.</p>
<p style="text-align: justify;">Aprovecho esta entrada para agradecer el apoyo y enseñanza de una personas que me ha colaborado y guiado por esta senda de la seguridad en el último año: <a href="http://twitter.com/#!/darkoperator">@darkoperator</a> quien lleva mucho tiempo en este cuento y ha sido una gran guía.</p>
]]></content:encoded>
			<wfw:commentRss>http://eljeffto.com/2010/11/01/aplicaciones-web-para-pruebas-de-hacking-y-penetracion/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Charla: Hacking ético y buenas prácticas de seguridad en desarrollo</title>
		<link>http://eljeffto.com/2010/10/20/charla-hacking-etico-y-buenas-practicas-de-seguridad-en-desarrollo/</link>
		<comments>http://eljeffto.com/2010/10/20/charla-hacking-etico-y-buenas-practicas-de-seguridad-en-desarrollo/#comments</comments>
		<pubDate>Thu, 21 Oct 2010 04:04:35 +0000</pubDate>
		<dc:creator>jeffto</dc:creator>
				<category><![CDATA[Certificacion]]></category>
		<category><![CDATA[Reporte seguridad :P]]></category>
		<category><![CDATA[Seguridad de la informacion]]></category>
		<category><![CDATA[sysadmin]]></category>
		<category><![CDATA[Aplicaciones]]></category>
		<category><![CDATA[Desarrollo]]></category>
		<category><![CDATA[Ethical Hacking]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://eljeffto.com/?p=937</guid>
		<description><![CDATA[Esta charla se impartió a los estudiantes de la Universidad Distrital, parte del grupo de desarrollo web de ACM. Clic en la imagen para ver el mapa.]]></description>
			<content:encoded><![CDATA[<p>Esta charla se impartió a los estudiantes de la Universidad Distrital, parte del grupo de desarrollo web de ACM.</p>
<p>Clic en la imagen para ver el mapa.</p>
<p><a href="http://eljeffto.com/wp-content/uploads/2010/10/Buenas-prácticas-de-seguridad-a-nivel-de-desarrollo.png"><img class="aligncenter size-medium wp-image-938" title="Buenas prácticas de seguridad a nivel de desarrollo" src="http://eljeffto.com/wp-content/uploads/2010/10/Buenas-prácticas-de-seguridad-a-nivel-de-desarrollo-300x173.png" alt="" width="300" height="173" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://eljeffto.com/2010/10/20/charla-hacking-etico-y-buenas-practicas-de-seguridad-en-desarrollo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Metodologías ágiles para creación de planes y políticas de seguridad</title>
		<link>http://eljeffto.com/2010/06/29/metodologias-agiles-para-creacion-de-planes-y-politicas-de-seguridad/</link>
		<comments>http://eljeffto.com/2010/06/29/metodologias-agiles-para-creacion-de-planes-y-politicas-de-seguridad/#comments</comments>
		<pubDate>Wed, 30 Jun 2010 04:29:10 +0000</pubDate>
		<dc:creator>jeffto</dc:creator>
				<category><![CDATA[Campus Party]]></category>
		<category><![CDATA[Certificacion]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Reporte seguridad :P]]></category>
		<category><![CDATA[Seguridad de la informacion]]></category>
		<category><![CDATA[Tecnología]]></category>
		<category><![CDATA[27001]]></category>
		<category><![CDATA[Modelo seguridad]]></category>
		<category><![CDATA[Plan seguridad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Seguridad Información]]></category>

		<guid isPermaLink="false">http://eljeffto.com/?p=804</guid>
		<description><![CDATA[Les comparto la conferencia presentada junto a Ruri Himura en Campus Party en el área de seguridad:]]></description>
			<content:encoded><![CDATA[<p>Les comparto la conferencia presentada junto a Ruri Himura en Campus Party en el área de seguridad:</p>
<p style="text-align: center;"><a href="http://eljeffto.com/wp-content/uploads/2010/06/metodologiasplanesseguridad.jpg"><img class="aligncenter sizewp-image-805" title="metodologiasplanesseguridad" src="http://eljeffto.com/wp-content/uploads/2010/06/metodologiasplanesseguridad.jpg" alt="" width="500" height="300" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://eljeffto.com/2010/06/29/metodologias-agiles-para-creacion-de-planes-y-politicas-de-seguridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cosas para hacer en la Campus Party</title>
		<link>http://eljeffto.com/2010/06/21/cosas-para-hacer-en-la-campus-party/</link>
		<comments>http://eljeffto.com/2010/06/21/cosas-para-hacer-en-la-campus-party/#comments</comments>
		<pubDate>Tue, 22 Jun 2010 02:36:02 +0000</pubDate>
		<dc:creator>jeffto</dc:creator>
				<category><![CDATA[Campus Party]]></category>
		<category><![CDATA[Cultura]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Seguridad de la informacion]]></category>
		<category><![CDATA[sysadmin]]></category>
		<category><![CDATA[Tecnología]]></category>
		<category><![CDATA[Bogota]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Software Libre]]></category>

		<guid isPermaLink="false">http://eljeffto.com/?p=791</guid>
		<description><![CDATA[El éxito de estar en la Campus Party va más allá de estar conectado a un amplio canal de internet o el poder jugar por horas y horas. La idea de la Campus Party, después de haberla vivido en dos ocasiones y a puertas de mi tercera, en compañía de Ruri Himura, es vivirla al<a href="http://eljeffto.com/2010/06/21/cosas-para-hacer-en-la-campus-party/">&#160;&#160;[ Leer M&#225;s ]</a>]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">El éxito de estar en la Campus Party va más allá de estar conectado a un amplio canal de internet o el poder jugar por horas y horas. La idea de la Campus Party, después de haberla vivido en dos ocasiones y a puertas de mi tercera, en compañía de Ruri Himura, es vivirla al máximo y sacarle el mejor provecho con actividades que ofrece el evento y otras que se pueden realizar con amigos o incluso extraños.</p>
<ul>
<li>Asistir a las conferencias y talleres, hay muchas que valen la pena y que pueden aportarte conocimiento de utilidad para tu vida tecnológica y claro, laboral</li>
<li>Realizar hacklabs o actividades técnicas con software, hardware con amigos, conocidos, aprovechar el furor tecnológico para hacer esas cosas que solemos querer hacer pero que siempre solemos decir que no tenemos como o el tiempo.</li>
<li>Blogear, publicar fotos, videos, entrevistar personas, vivir la fiesta más allá de la silla y el punto de red que usas.</li>
<li>Comparte con personas de otras áreas, esto es lo que hace la fiesta, recuerdo bien un torneo de Urban Terror que se hizo hace 2 años con Gamers y fue una integración agradable entre las áreas de software libre y juegos.</li>
<li>Participa en los concursos, busca ganar los torneos, las pruebas, es muy divertido.</li>
<li>Esta fiesta se la hace cada persona, así que hazla divertida para ti y quienes te rodean.</li>
</ul>
<p>¿Que haré yo?</p>
<ul>
<li>Hackear el iphone para ponerle a funcionar con Android</li>
<li>Hacer un wargame entre amigos sobre seguridad y bastionado de sistemas operativos y aplicaciones</li>
<li>Dar una conferencia junto a Ruri Himura, mostrando el trabajo de año y medio en torno a seguridad y gobierno de TI</li>
<li>Compartir con amigos, con bloggeros, gamers, desarrolladores y gente en seguridad y redes, conocimiento, actividades y momentos divertidos</li>
<li>Realizar en algún espacio el lanzamiento del Software Freedom Day Bogotá 2010 con transmisión en línea <img src='http://eljeffto.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </li>
<li>Conseguir y compartir material de educación y de certificaciones</li>
<li>Lo más importante, ser feliz y pasarla bien.</li>
</ul>
<p>¿Y tu que vas a hacer?</p>
]]></content:encoded>
			<wfw:commentRss>http://eljeffto.com/2010/06/21/cosas-para-hacer-en-la-campus-party/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

