Lo que todo pentester debería aprender en 2016
En los últimos años se han producido cambios significativos en la forma de trabajar de los profesionales de TI y en cómo abordamos la seguridad...
Los últimos años han traído cambios significativos en la forma de trabajar de los profesionales de TI y en cómo abordamos la seguridad.
Esta es una lista de las tendencias del momento que la mayoría de los expertos en TI coinciden en que seguirán marcando el rumbo de Devops. Todo especialista en seguridad debería conocerlas, ya sea como herramienta de su caja de herramientas o como tecnología con la que puede toparse durante sus evaluaciones:
Contenedores
Los contenedores están invadiendo el panorama de TI y cambiando la forma en que los desarrolladores escriben su código y la forma en que los administradores gestionan sus sistemas. Docker ha inaugurado una nueva era de diseños de arquitectura basados en microservicios, integración continua e infraestructura en la nube.
Los contenedores deben formar parte de la caja de herramientas de todo especialista en seguridad, y hace falta trabajar más para aprovechar la flexibilidad que ofrecen estos sistemas.
Los contenedores plantean tanto nuevos desafíos como oportunidades: desafíos por la novedad del sistema y la falta de madurez en seguridad, pero también oportunidades increíbles para ayudar a resolver problemas como la gestión de parches, la corrección rápida de errores y el despliegue...
Javascript en todas partes
Vaya, muchos no vieron venir esto, pero Javascript está ahora en todas partes. El motor Javascript V8 permitió un aumento increíble de la velocidad de ejecución de Javascript, lo que abrió la puerta a que el mismo lenguaje ejecute el front-end y el back-end de un sitio web. Javascript también se usa cada vez más en muchas herramientas de seguridad (Cydia y Frida son las primeras que vienen a la mente).
Frameworks como React, Angular, Ember y Polymer son ahora la norma y casi todos los principales sitios web los utilizan. Entender cómo funcionan estos frameworks, los desafíos de seguridad que plantean y las formas de explotar vulnerabilidades en el lado del servidor debería ser conocimiento común para todos los pentesters.
Mobile, Mobile, Mobile
Los dispositivos móviles no son ninguna novedad y se han convertido para muchos en la norma para acceder a nuestros datos. Lo móvil también ha dado impulso a los modelos de autenticación de terceros como OAuth. Sin embargo, la seguridad móvil sigue siendo un desafío, ya que aún vemos aplicaciones críticas que no validan el certificado del servidor, almacenan información sensible en archivos con permisos de escritura para todos, y muchas, muchas rarezas más.
El principal problema al realizar una evaluación móvil es la falta de herramientas y la complejidad de las plataformas. Android e iOS traen nuevos conceptos de seguridad y una nueva superficie de ataque. Evaluar una aplicación móvil suele ser una mezcla de ingeniería inversa, revisión de código fuente y evaluación de aplicaciones web.
¿Async qué? (Websocket, SSE y HTTP/2)
Websocket, Server-Side Event y HTTP/2 ya están aquí y seguirán atrayendo adeptos por las muchas ventajas que ofrecen. Habilitar HTTP/2 en nginx consiste en tener la versión correcta y añadir http2 al archivo de configuración. HTTP/2 permite, por ejemplo, aumentar la velocidad de carga, y Websocket facilita la implementación de notificaciones desde el servidor y elimina todos los métodos antiguos como el long polling.
La comunicación asíncrona hace ineficaces a la mayoría de los escáneres de aplicaciones web, ya que la comunicación deja de ser un modelo de solicitud y respuesta. Examinar una vulnerabilidad enviando una solicitud de prueba puede no devolver la respuesta de inmediato; pueden dispararse otras respuestas que afectan a la causalidad de la lógica del escáner.
IoT, la seguridad ágil y la integración continua, SDN e IPv6 son otras tecnologías que merecen investigarse, ya que cada una presenta oportunidades y desafíos asombrosos.