Blackhat Europe 2012, MundoHackerTV and More

[Español] Llevaba demasiadas semanas sin escribir un post y no puede ser :) La verdad es que estoy bastante ocupado con VULNEX (startup especializada en ciberseguridad) pero he sacado un poco de tiempo para contaros las novedades.

[English] Too many weeks have passed without writing a post and that cannot be :) The truth is that I am quite busy with VULNEX (a cybersecurity startup) but I have taken a little time to tell you some news.

El pasado marzo se celebró el prestigioso congreso Blackhat Europe 2012 en Ámsterdam, en el que participé como ponente con una charla sobre inseguridad en Smartphone Apps, que tuvo muy buena acogida (gracias por el feedback!) y que podéis encontrar aquí.

Last March the prestigious conference Blackhat Europe 2012 was celebrated in Amsterdam in which I did participate as a speaker with a talk about insecurity in Smartphone Apps, which was very well received (thanks for the feedback!) – you can find it here.

Os recomiendo ver las otras ponencias y las herramientas presentadas en el Blackhat Arsenal, muchos temas interesantes!

I recommend you see the other talks and tools presented at the Blackhat Arsenal, many interesting topics!

Por otro lado la gente de MundoHackerTv me hizo una entrevista aprovechando el congreso que estoy seguro será de vuestro interés, ya que contaron con varios ponentes y personal de la organización.

On the other hand the people of MundoHackerTv made me an interview taking advantage of conference that I am sure will be of interest to you as they interviewed several speakers and staff.

Como veis sigo vivo y espero pronto poner un post en condiciones, hasta la próxima :)

As you can see I am still alive and I hope soon to put a nice post, until next time :)

— Simon Roses Femerling

Posted in Conference, Pentest, Security, Technology | Tagged , , , , , , , , , | Leave a comment

AppSec: Static Application Security Testing (SAST) Free Tool Map

[Español] Cuando realizo un análisis de seguridad en una aplicación intento combinar el uso de Static Application Security Testing (SAST) y el Dynamic Application Security Testing (DAST) para obtener los mejores resultados. Dejamos DAST para otro post.

[English] When I’m performing a security analysis of an application I try to combine the use of Static Application Security Testing (SAST) and Dynamic Application Security Testing (DAST) for best results. DAST we leave for another post.

Es cierto que estas herramientas no son perfectas pero hoy en día son una necesidad. Muchos expertos de seguridad están en contra de utilizar estas herramientas alegando que no son útiles pero no es cierto.

It is true that these tools are not perfect but today they are a necessity. Many security experts are against using these tools claiming that they are not useful, but it is not true.

Este tipo de herramientas tienen sus limitaciones pero son de gran ayuda para encontrar algunos tipos concretos de vulnerabilidades de forma rápida y permitirnos dedicar nuestro tiempo a vulnerabilidades más complejas.

Such tools have their limitations, but are helpful to find quickly some specific types of vulnerabilities thus allowing us to devote our time to more complex vulnerabilities.

Aunque existen diversos proyectos gratis que podemos utilizar (los que trato en este post), sin duda si queremos utilizar una herramienta profesional debemos invertir en productos comerciales, que generalmente son herramientas más sofisticadas.

Although there are various free projects we can use (which I cover in this post) no doubt if we want to use a professional tool we must invest in commercial products, which generally are more sophisticated tools.

A continuación podrás encontrar un mapa interactivo de herramientas SAST gratis que puedes utilizar para los desarrollos en tu organización y determinar su seguridad. El uso de estas herramientas debería ser obligatorio en la fase de Implementación del SDLC.

Below you will find an interactive map of free SAST tools that developers in your organization can use and determine its safety. The use of these tools should be mandatory in the Implementation stage of the SDLC.

Existen muchas más herramientas pero las aquí presentadas son en mi opinión algunas de las más interesantes. Si conoces herramientas que deberían estar en el mapa te agradecería que me lo comentaras para incluirlas.

There are many more tools but the here presented are in my opinion some of the more interesting. If you know tools that should be on the map please let me know to include them

Qué herramienta SAST utilizas? Estás contento con los resultados?

Do you use SAST tools? Are you happy with the results?

— Simon Roses Femerling

 Uso del mapa:

  • Sitúa el ratón encima de las herramientas para ver su descripción.
  • Botón derecho para abrir la pagina Web de la herramienta.

Map Legend:

  • Put mouse over the tool to see its description.
  • Righ-click to open the Web page of the tool.

Free SAST Map v.1

Posted in Pentest, SDL, Security | Tagged , , , , , | 2 Comments

VULNEX, up & running

[Español] Por fin VULNEX, el proyecto en el que llevo meses trabajando, ha visto la luz aunque sin duda estamos en los comienzos y queda mucho trabajo duro por delante pero con gran ilusión.

[English] Finally VULNEX, the project I’ve been working on for the past few months, has seen the light but undoubtedly we are at the beginning and much hard work remains ahead but with great enthusiasm.

VULNEX nace con la aspiración de ser un proveedor de servicios y formación ofensivos y defensivos altamente especializados para cubrir las necesidades actuales de nuestros clientes. Los tiempos han cambiado y demasiada gente no entiende las nuevas necesidades de seguridad pero VULNEX está para ayudar. Un factor diferenciador es que VULNEX se caracteriza por un fuerte I+D que poco a poco iremos publicando.

VULNEX was created with the aspiration to be a provider of highly specialized offensive and defensive services and training to meet the current needs of our clients. Times have changed, and too many people do not understand the new security needs but VULNEX is here to help. A differentiating factor is that VULNEX is characterized by a strong R&D that we will start publishing soon.

Creemos que VULNEX ofrece algo más a nuestros clientes por lo que os invitamos a visitar la página Web y por supuesto a contactarnos. Nos encantaría colaborar contigo!

We believe that VULNEX offers something else to our customers so we invite you to visit the website and of course contact us. We are looking forward to working with you!

— Simon Roses Femerling

Posted in Business, Pentest, SDL, Security, Technology | Tagged , , , , | Leave a comment