SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label libros. Show all posts
Showing posts with label libros. Show all posts

Aug 15, 2025

Libro gratuito: "La Biblia Negra del Ethical Hacking"

Este libro gratuito "La Biblia Negra del Ethical Hacking", publicado Alejandro G. Vera, es un buen compendio de herramientas y técnicas que pueden servir a quienes se están comenzando a acercar al mundo de la seguridad ofensiva y el pentesting.

El libro se puede descargar de forma gratuita desde Github [PDF] o adquirir en Amazon.

Índice

  • Prólogo
  • Capítulo 1 – Entornos de Guerra Digital
  • Capítulo 2 – Sistema de Herramientas Black-Hat
  • Capítulo 3 – Anonimato y Clandestinidad Digital
  • Capítulo 4 – Reconocimiento Agresivo y Subterráneo
  • Capítulo 5 – Explotación de Vulnerabilidades de Cero Días (Zero-Day)
  • Capítulo 6 – Ataques de Ingeniería Social de Alto Impacto
  • Capítulo 7 – Pentesting Extremo
  • Capítulo 8 – Escalada de Privilegios Creativa
  • Capítulo 9 – Carding: Anatomía y Simulación en Laboratorio
  • Capítulo 10 – Mercados Negros y Transacciones Anónimas
  • Capítulo 11 – Hombre en el Medio (MitM) al Límite
  • Capítulo 12 – DoS y DDoS de Nivel Militar
  • Capítulo 13 – Web Hacking sin Piedad
  • Capítulo 14 – Wireless Hacking Avanzado
  • Capítulo 15 – Hacking con Dispositivos Móviles
  • Capítulo 16 – Clonación de SIM y Ataques IMSI Catcher
  • Capítulo 17 – Control Remoto de Dispositivos Móviles (Android e iOS)
  • Capítulo 18 – Android como Plataforma de Ataque
  • Capítulo 19 – Clonación de SIM: Escenarios Avanzados
  • Capítulo 20 – Hombre en el Medio en Redes Móviles
  • Capítulo 21 – Rootkits Invisibles
  • Capítulo 22 – Malware Fileless
  • Capítulo 23 – Keyloggers Indetectables
  • Capítulo 24 – Ataques a Cadenas de Suministro (Supply Chain Attacks)
  • Capítulo 25 – Exfiltración de Datos Encubierta
  • Capítulo 26 – Hacking Físico y Seguridad de Acceso
  • Capítulo 27 – Ingeniería Social Avanzada
  • Capítulo 28 – OSINT Avanzado
  • Capítulo 29 – Ataques a APIs y Microservicios
  • Capítulo 30 – Red Teaming Avanzado
  • Capítulo 31 – Hacking de Infraestructura Crítica
  • Capítulo 32 – Hacking con Drones y Dispositivos Autónomos
  • Capítulo 33 – Explotación de IoT Masivo
  • Capítulo 34 – Ingeniería Social Avanzada
  • Capítulo 35 – Hacking de Redes 5G y Comunicaciones Avanzadas
  • Capítulo 36 – Deepfakes y Manipulación Multimedia para Operaciones de Ingeniería Social
  • Capítulo 37 – Cierre, Despedida y Declaración Final

Apr 30, 2025

Libro SSH Hardening & Offensive Mastery (gratis)

Diego Ruiz de Bucesta y Álvarez, miembro destacado del equipo DSDSec, presenta un libro gratuito, completo y práctico, diseñado para fortalecer la protección de los servidores SSH en el entorno digital actual.

Se trata de SSH Hardening & Offensive Mastery, un libro esencial para quienes buscan dominar la seguridad del protocolo SSH, explorando con rigor tanto las estrategias de defensa como las técnicas ofensivas más relevantes, incluyendo diferentes tipos de tunneling y ataques de hijacking.

El libro comienza con un enfoque defensivo, proporcionando métodos detallados y configuraciones específicas para reforzar la seguridad de los servicios SSH:

  • Configuraciones seguras
  • Aplicación de 2FA sobre el protocolo
  • Fail2Ban
  • Integración con Suricata (IDS/IPS)

Posteriormente, profundiza en el ámbito ofensivo, revelando diversas técnicas de ataque mediante escenarios de laboratorio prácticos y claramente explicados. El lector adquirirá un profundo conocimiento de las vulnerabilidades y las estrategias para mitigarlas, abarcando desde ataques básicos y evasión de restricciones hasta técnicas avanzadas como el secuestro, la infección de malware y la vulneración de sistemas mediante túneles dinámicos. Además, se exploran amenazas actuales como el ataque Terrapin (CVE-2023-48795), ofreciendo una visión completa y actualizada de los riesgos y las soluciones:

  • Tipos de túneles SSH (local, remoto, dinámico, UDP) y evasión de restricciones
  • SSH agent hijacking y secuestro de sesiones
  • Propagación de malware a través de túneles dinámicos
  • Análisis y mitigación de vulnerabilidades como CVE-2018-15473 y Terrapin (CVE-2023-48795)
  • Explotación de variables como `LD_PRELOAD`
  • Desarrollo de herramientas en Tcl/Expect y Perl

SSH Hardening & Offensive Mastery va más allá de las checklists. Ofrece una sólida comprensión de la seguridad, capacitando a profesionales, estudiantes y entusiastas no solo para proteger sus sistemas SSH, sino también para establecer bases sólidas para la seguridad de cualquier otro servicio. La claridad, el detalle y la estructura organizada del libro lo convierten en un recurso valioso y accesible, que guía tanto a principiantes como a usuarios avanzados en su camino hacia un profundo conocimiento de la seguridad SSH.

Fuente: HackerPlayers

Jan 27, 2024

WSL-Handbook: libro gratuito sobre Windows Subsystem for Linux

El gran Sergio de los Santos nos regala (licencia CC), este libro Windows Subsystem for Linux (WSL). La documentación de WSL es escasa, confusa, desactualizada, dispersa y nula en castellano.

Al final de su investigación presentada en Rooted Malaga, publica su "WSL-Handbook", un libro gratuito y libre en el que, según sus palabras, intenta poner orden el conocimiento sobre este susbsistema de Windows.

El libro resume varios meses dándole vueltas a la tecnología, para que nadie tenga que pasar de nuevo por ese proceso para comprender WSL, sus ventajas, problemas y riesgos.

Y, como si fuera poco, el diseño de portada lo ha realizado su hijo: https://instagram.com/sermade.art

Por cierto, no dejen de leer la primera novela de Sergio: Marrón Cobalto y, lleven pañuelos 😉

Jul 2, 2023

Libro "Cómo detectar un phishing: una guía práctica para detectar correos electrónicos de phishing"

El libro "How to Catch a Phish: A Practical Guide to Detecting Phishing Emails" de Nicolás Oles, proporciona un proceso paso a paso para determinar la legitimidad o el riesgo asociado con un mensaje de correo electrónico en particular y ayuda a identificar correos electrónicos sospechosos para defender las organizaciones y las redes. Muestra cómo analizar el contenido de los mensajes e identificar los indicadores clave de los mensajes de phishing.

Todos quieren salvar el mundo con un clic a la vez, pero para protegerse, debemos comprender cómo funcionan el correo electrónico, una de las principales formas de comunicación del siglo XXI (su uso continúa creciendo rápidamente).

Con este rápido crecimiento ha habido un aumento continuo en el uso del correo electrónico para engañar a los usuarios y entregar software malicioso. Comprender los componentes básicos de un mensaje de correo electrónico y su ruta desde el remitente hasta el destinatario puede generar dividendos exorbitantes para usted y para los delincuentes.

Lo más probable es que todos los lectores de este libro hayan enviado y recibido un mensaje de correo electrónico en algún momento de su vida. Aunque el uso y la plataforma varían para cada usuario, el proceso de envío de un mensaje mediante una aplicación de correo se mantiene constante. Empecemos por donde empieza todo: la aplicación o programa que se utiliza para los mensajes de correo electrónico.

El Capítulo 1 cubre los componentes básicos de los mensajes de correo electrónico y los encabezados. Ahora es el momento de entrar en técnicas de ataque. Los atacantes usan técnicas y trucos para atraer a los usuarios finales a hacer clic en un enlace, abrir un archivo adjunto o enviar información confidencial sin darse cuenta. Comprender estas técnicas lo ayuda a identificar y examinar los mensajes de correo electrónico que emplean estas tácticas u otras similares. Antes de saltar a los detalles esenciales, repasemos algunos de los conceptos básicos.

Además de identificar mensajes sospechosos, debemos tener un plan para responder adecuadamente. Existen varios marcos o modelos para ayudar a respaldar y liderar los esfuerzos de respuesta. La organización Sans.org ha creado el marco más fácil y relevante, PICERL (Preparation, Identification, Containment, Eradication, Recovery, Lessons Learned), que se explica en este capítulo. Primero, analicemos algunos términos que nos ayudan a comprender mejor este marco.

Este libro enseña cómo analizar mensajes sospechosos utilizando herramientas y recursos gratuitos. Explica los conceptos básicos del correo electrónico, las tácticas utilizadas por los atacantes y un proceso repetible para analizar mensajes sistemáticamente y responder a actividades sospechosas.

Fuente: Springer

Jun 6, 2023

Libro gratuito: "ESTEGOMALWARE. Evasión de antivirus y seguridad perimetral usando esteganografía"

Autor: Dr. Alfonso Muñoz
Prólogo Bernardo Quintero
Licencia: Reconocimiento-NoComercial-SinObraDerivada

Desde hace algo más de 15 años, dice el Dr. Alfonso Muñoz (aka @mindcrypt) en su nuevo libro, estoy interesado en la ciencia de la esteganografía, tanto que he escrito libros, artículos académicos de impacto, patentes, ponencias en congresos de gran prestigio, he desarrollado herramientas open source, etc. Pero, nada de lo anterior tendría sentido para mi si no estuviera apoyado en algo realmente importante. Soy un fiel creyente de que el uso de la esteganografía puede ayudar a construir sociedades más juntas, libres y democráticas

Hace 20 años la lectura de la siempre excepcional y recomendable obra The CodeBreakers de David Kahn abrió en mi la pasión por una disciplina, hasta entonces anecdótica, conocida como la ciencia de la esteganografía. Para muchos una subrama dentro de la ciencia de la criptología, para otros, entre los que me encuentro, una ciencia completa e independiente.

Recuerde querida/o lector que la criptografía es una de las ramas más pesimistas de la ciencia. Asume la existencia de adversarios con capacidad ilimitada de ataque, los cuales pueden leer todos tus mensajes, generar información ilegítima o modificar tus claves aleatorias a su antojo.

Curiosamente, también es una de las ramas más optimistas, mostrando cómo incluso en el peor escenario inimaginable el poder de las matemáticas y la algoritmia puede sobreponerse a cualquier dificultad.

Es una disciplina esencial para garantizar la confidencialidad, integridad y autenticidad de las comunicaciones, minimizando ataques sobre la identidad de las entidades (interceptación y suplantación), ataques sobre la información (revelación, reenvío, manipulación y repudio de datos) o ataques sobre los servicios (negación del servicio y apropiación).

Por desgracia, adolece de un problema intrínseco, su visibilidad. El uso de la criptografía es visible por los actores que interactúen o intercepten una información o comunicación. En multitud de escenarios, la mera existencia de una comunicación puede suponer un serio problema para emisor y receptor, entre los que se encuentran, típicamente, anular la comunicación o a los comunicantes (localizándolos) o atacar los terminales finales para intentar extraer la clave que cifra la información.

Es en este punto donde la ciencia de la esteganografía cubre un gran hueco...

Descarga del libro

Datos del autor

Mar 13, 2023

Libro gratuito "El Perfil Criminal del Groomer"

Ya se puede descargar de forma gratuita el libro "El Perfil Criminal del Groomer" de Vanesa García Carbone (aka @RebelCrime).

La primera investigación en Argentina que realizó una perfilación criminal completa y profunda en Argentina, analizando todos los tipos de Groomers existentes, porque NO existe un sólo tipo de GROOMER o Pederasta Digital.

El primer análisis en Lingüística forense realizado a cientos de comunicaciones electrónicas, capaz de detectar los patrones de comunicación y escritura de estos delincuentes para cometer sus crímenes sexuales, homicidios y femicidios. Porque cada GROOMER o Pederasta Digital se comunica de una forma distinta y de ello dependerá su motivación.

Algunos capítulos van a encontrar que son más llevaderos que otros, apuntan especialmente a las FAMILIAS y otros apuntan específicamente a PROFESIONALES. Ahora bien, si sos Mamá, Papá , familiar o Tutor PRESTA ATENCIÓN A LOS CAPÍTULOS 6 Características generales de la Personalidad del Groomer , 8 Victimología -Victimización primaria, víctima potencial/víctima expuesta, victimización secundaria-Ruta de protección del niño/ Indicadores de ASI , 12 Prevención y Actuación. Guía para (NNYA) y adultos. Criminalística –conservación de las pruebas-Formas de actuación ante una sospecha de Grooming, 13 Mitos del Grooming Y 14 Casos Reales, son especialmente para ustedes.

Una investigación criminal que duró 4 años, analizó 200 autores del delito de grooming y más de 4.726 niños, niñas y adolescentes víctimas del delito de grooming en todo el país de edades comprendidas de 9 a 17 años de edad, entre Junio de 2019 y Febrero de 2020. La criminología y criminalística al servicio de la comunidad. Gracias por tu interés ¿Estás listo/a?

Sabemos que el 85% de los abusos sexuales con contacto físico hacia niños, niño y adolescente son cometidos por personas del entorno familiar ¿Pero el acoso y abuso sexual contra las infancias y adolescencias a través de Internet quienes los cometen?

Para acceder al libro debes enviar un DM.

Acerca de la Autora: García Carbone Vanesa

  • Directora de la División de Criminología y Criminalística de la Sociedad Argentina de Trastornos de la Personalidad y Psicopatías.
  • Especialista en Técnicas de Perfilación Criminal
  • Investigadora Forense del Observatorio de Cibercrimen y Evidencia Digital en Investigaciones Criminales de la Universidad Austral (OCEDIC)
  • Docente Universidad Abierta Interamericana-UAI-
  • Ex Coordinadora Nacional área de Criminología y Criminalística de Grooming Argentina.
  • Miembro del Comité Científico Nacional de la Sociedad Argentina de Trastornos de la Personalidad y Psicopatías.
  • Autora de "El Perfil Criminal del Groomer" y "El Pederasta Digital".
  • Divulgadora científica del portal de Neurociencias -MENTAL WEB-Primer portal Hispano Americano de comunicación y divulgación científica para profesionales de la salud mental.
  • Expert in Child Protection, online safety
  • Brinda asesoría, educación y capacitación sobre perfiles criminales a las fuerzas del orden, los medios de comunicación, abogados, universidades, corporaciones y particular

Nov 5, 2022

Libro: "Las 116 mejores herramientas y tácticas Ciberseguridad"

Para la mayoría de las personas, la ciberseguridad suena bastante abstracta. Así como las "medidas de seguridad" pueden significar cualquier cosa en el mundo "real".

A grandes rasgos, la ciberseguridad consta de tres áreas interrelacionadas y coordinadas: Humanos, Hardware y Software.

La ciberseguridad es más que la suma de sus partes. Puede imaginar la ciberseguridad como el "sistema inmunológico digital" como una cebolla rebanada o una pila de rebanadas de queso suizo.

El modelo del queso suizo de James Reason es una metáfora visual que ilustra cómo cada control puede contener un defecto latente, o un "agujero", y que una circunstancia desafortunada puede hacer que estos agujeros se alineen con un efecto desastroso. También es un buen recordatorio de que múltiples capas de defensa serán más efectivas, pero incluso con nuestros mejores esfuerzos, todavía existe la posibilidad de que algo salga mal.

Entonces, como la ciberseguridad es un campo increíblemente complejo, nadie puede mapearlo por completo. El libro electrónico "Las 116 mejores herramientas y tácticas Ciberseguridad" de Benjamin Eidam trata sobre estas capas: los componentes de la ciberseguridad y los casos prácticos e inmediatamente aplicables de la misma.

Fuente: Dan Williams

Sep 7, 2022

MD MZ: libro para el desarrollo práctico de malware

Hoy traemos un libro muy especial, primero por ser solidarios y segundo porque a la vez es muy didático si te interesa el desarrollo de malware.

Se trata de MD MZ del turco Zhassulan Zhussupov aka @cocomelonc que lamentablemente tuvo que acabar en un hospital de Estambul mientras acompañaba a su hija enferma Munir, a la que le deseamos una pronta recuperación y todo lo mejor.

¿Por qué el libro se llama así? MD significa Desarrollo de Malware y MZ, que es el formato EXE de 16 bits todavía presente en los archivos PE para dar compatibilidad a versiones anteriores. En el libro se pueden encontrar muchos de los artículos del blog del autor y otros nuevos, con multitud de ejemplos prácticos y código para inyecciones, shellcoding, API hooking, técnicas de evasión, persistencia, ... en más de 400 páginas.

También MD MZ significa Mi Hija (My Daughter) Munira Zhassulankyzy y el autor comenta que, aunque el costo del libro son U$S 16, acepta cualquier donación para el tratamiento de su hija. Incluso si no se quiere pagar también pone a disposición el libro de forma gratuita.

Colabora: https://cocomelonc.github.io/book/2022/07/16/mybook.html

Fuente: HackPlayers

Mar 30, 2022

Libro gratuito "Criptografía para Ingenier@s" del Dr. Jorge Ramió

Con 1.300 páginas, hoy 30 de marzo de 2022, se han liberado los capítulos 1 al 6 del libro gratuito "Criptografía para Ingenier@s" del Dr. Jorge Ramió. Los restantes 4 capítulos se podrán descargar los días 4, 11, 18 y 25 de abril de 2022.

Terminadas las clases del aula virtual de Criptografía Aplicada Class4Crypt, aquí tienes para su descarga de forma gratuita el libro con 1.300 diapositivas y que contempla el 100% del temario que se evalúa en los exámenes de las asignaturas de criptografía que se imparten en universidades.

Corresponde a las presentaciones utilizadas en las 71 clases grabadas, disponibles en el canal Class4crypt. Cada una de esas lecciones viene acompañada por una revisada bibliografía recomendada, así como accesos a otros proyectos multimedia desarrollados en Criptored, como las 49 píldoras formativas Thoth y algunos de los vídeos de la enciclopedia Intypedia.

Prólogo del Dr. Alfonso Muñoz.

El libro que tiene en sus manos es algo más que un escrito competente de la materia que ocupa. En los ulteriores folios el Dr. Jorge Ramió refleja de forma desinteresada parte de su enorme conocimiento en la disciplina de la criptografía, perfeccionado durante décadas con la docencia de miles de estudiantes a lo largo del planeta.

Usted lector tiene una gran suerte de poder beneficiarse de este material. Como lector, amigo y colega de Jorge, no tome este hecho como algo menor.

En tiempos de la inmediatez, de la banalidad y, por qué no decirlo, de la imprecisión en contra del rigor, difundir material en "texto" resultado de toda una vida pudiera parecer "traicionar" las nuevas formas de educar y preparar a las generaciones futuras.

"Roma" no paga a traidores... pero yo no soy romano. Mi admiración y mi respeto por un servidor público que dio tanto a tantos. Mis mejores deseos para esta nueva etapa Jorge.
Y usted, querido lector, no lo olvide:

"Solo hay un bien: el conocimiento. Solo hay un mal: la ignorancia." - Sócrates (470 a.C. - 399 a.C.) Filósofo griego.

Fuente: CriptoRed | Jorge Ramio Aguirre

Dec 26, 2021

Libros de Ciberseguridad de regalo

Diez estrategias de un Centro de Operaciones de Ciberseguridad (SOC) de clase mundial

El centro de operaciones de ciberseguridad (CSOC) actual debería tener todo lo que necesita para montar una defensa competente de una empresa en constante cambio. Esto incluye una amplia gama de tecnologías sofisticadas de detección y prevención, un mar virtual de informes de inteligencia de ciberseguridad y acceso a una fuerza laboral en rápida expansión de profesionales de TI y SI. Sin embargo, la mayoría de los CSOC siguen siendo insuficientes para mantener al adversario, incluso al menos sofisticado, fuera de la empresa.

El libro de "Ten Strategies of a World-Class Cybersecurity Operations Center" de Carson Zimmerman (profesional de MITRE y actual Principal Security Service Engineering Manager en Microsoft) profundiza en dichas estrategias.


Mejorar la madurez social de los equipos de respuesta a incidentes de ciberseguridad

La ventaja tecnológica que disfrutan las organizaciones en los países desarrollados está disminuyendo a medida que el mundo integra más su conocimiento. Además, si bien la tecnología ocupa un lugar privilegiado en cualquier conversación sobre ciberseguridad, la tecnología es solo una parte de la solución para la ciberseguridad en tiempo real. La tecnología depende de las personas que la respaldan y, dado que la respuesta a incidentes de ciberseguridad requiere cada vez más una acción colectiva, esto crea un paradigma completamente nuevo para la ciberseguridad. Las últimas tecnologías siguen ligadas a la dinámica social humana y los enfoques para la resolución colectiva de problemas.

El libro "Improving Social Maturity of Cybersecurity Incident Response Teams", de universidades y autores varios, profundiza en la forma de trabajo que debería llevar adelante un CSIRT para conocer y contener un incidente de Ciberseguridad.

Nov 9, 2020

Libro gratuito "Manual de la Resiliencia"

Autor: Alejandro Corletti Estrada

Este libro "Manual de la Resiliencia" (Una guía práctica de Ciberresiliencia en Redes y Sistemas de TI) puede ser descargado gratuitamente para emplearse en cualquier tipo de actividad docente, quedando prohibida toda acción y/o actividad comercial o lucrativa, como así también su derivación y/o modificación sin autorización expresa del autor.

Nuestras infraestructuras de red y TI se nos están haciendo cada vez más "pesadas".

En los últimos años, día a día se va incrementando el nivel de actualizaciones, parches, dispositivos de seguridad, de detección, de monitorización, de prevención y detección de ataques, de antivirus, antiDDoS, antispam, antiphishing, anti…

Llevando una vez más la seguridad informática al terreno militar, esto me hace acordar a las campañas de los grandes ejércitos de la historia, donde en virtud de los miles de combatientes, necesitaban una cantidad generalmente superior de infraestructura logística, de apoyo, de seguridad en sus puntos de conquista, de salvaguarda de sus fronteras y flancos, de fábricas y almacenes de material, de medios de transporte, etc.

Me atrevería a afirmar que la totalidad de estos casos sucumbieron pues no podían soportar esta carga colateral a la acción de guerra en sí. Si se analiza la historia militar, detrás de todos ellos hubo verdaderos estrategas militares, pero su ambición los llevó a los límites del concepto de "seguridad" y fueron siendo derrotados pues no fueron capaces de mantener estas enormes infraestructuras de guerra.

Hoy nuestras infraestructuras de red y TI se me presentan como algo similar. Nos encontramos batallando en esta Ciberguerra sobre un escenario sin fronteras, obligados a exponer cada vez más nuestros recursos, incorporando nuevos elementos, aplicaciones, protocolos de comunicaciones, información que en muchos casos no llegamos a conocer a fondo pues no damos abasto, dejando con ello cada vez más potenciales amenazas.

El Ciber enemigo opera como si fuera "guerrilla" u organizaciones mafiosas. No es un enemigo convencional, no le aplica ninguna de las leyes de esta guerra (leyes y regulaciones nacionales y/o internacionales). Nos ataca con "golpes de mano" precisos, no da la cara, tiene organización celular, está al margen de la ley, tiene muy fácil las medidas de velo y engaño, de enmascaramiento, de evasión y escape.

Nuestra estrategia de "Ciberdefensa" no puede seguir siendo la convencional o clásica, debemos operar dentro de la ley con: nuevos conceptos, nuevas metodologías, nuevos desafíos. No voy a profundizar en esta introducción sobre conceptos que vengo presentando desde hace años, sólo los menciono brevemente: 

  • Conceptos ya difundidos:
    • Defensa en profundidad y en altura.
    • Dinámica de la defensa. 
    • De "Proteger y proceder" a "Seguir y perseguir" (RFC-1244)
    • Ciber operación de Acción retardante.
  • Nuevos conceptos y desafíos:
    • Compartimentación de redes (la familia IEEE-802.x). 
    • Reducir superficie de ataque. Arquitectura de red de confianza cero. 
    • Organización por tecnologías.
    • Granularidad.
    • Exfiltración de datos.
    • Gestión de actualizaciones.
    • Capacidad de reacción.
  • Ruido en la red.
  • Virtualización (de host y de redes). 
  • Delegación y segregación de responsabilidades y funciones.
  • Contra inteligencia.
  • Juegos de ciberguerra.

Hoy sumaremos a todos estos, el tema de la "Resiliencia" tratándola de forma detallada y desde sus diferentes puntos de vista, llegando a desarrollar una metodología o guía que nos pueda ser de utilidad desde el punto de vista técnico y para la operación del día a día en nuestras redes y sistemas de TI.

Fuente: DarFe

Sep 27, 2020

"Seguridad del protocolo TLS/SSL. Ataques criptoanalíticos modernos" Libro gratuito

La primera versión de este libro del Dr. Alfonso Muñoz (aka @mindcrypt) con prólogo de Juliano Rizzo (aka @julianor) fue publicado en mayo de 2020 y hoy se actualizó con los ataques criptográficos más famosos publicados hasta septiembre de 2020.

Esta revisión actualiza y complementa alguna referencia olvidada. Cualquier recomendación o información de interés puede ser enviada a su correo personal.

La obra se publicó con Reconocimiento-NoComercial-SinObraDerivada (CC BY-NC-ND)

¡Fue un pecado de mi parte no haberlo publicado antes!

Descargar el libro desde el Githug de Alfonso

Jul 8, 2020

Libros "Microservices Security in Action" (2x1)

Las aplicaciones de Microservicios son colecciones de componentes independientes que "funcionan como un sistema". Asegurar los puntos finales y las API requiere nuevos enfoques de seguridad tanto en la infraestructura como en el código.

A medida que los microservicios continúan cambiando los sistemas de aplicaciones empresariales, los desarrolladores y arquitectos deben aprender a integrar la seguridad en su diseño e implementación. Debido a que los microservicios se crean como un sistema de componentes independientes, cada uno un posible punto de falla, pueden multiplicar el riesgo de seguridad.

El libro "Microservices Security in Action" de Prabath Siriwardena y Nuwan Dias (mirror) enseña cómo abordar los desafíos de seguridad específicos de microservicios en todo el sistema. Esta guía práctica incluye abundantes ejercicios prácticos con herramientas de código abierto líderes en la industria y ejemplos con Java y Spring Boot.
No confundir ese libro "Microservices Security in Action" con este otro también llamado "Microservices Security in Action" de Morgan Bruce y Paulo A. Pereira.

Ambos libros son un buena lectura complementaria a nuestro curso de "Seguridad en API y Serverless basado en OWASP" que brindaremos a partir de la última semana de julio.

Después de una introducción directa a los desafíos de la seguridad de los microservicios, se analizan los fundamentos para asegurar tanto el perímetro de la aplicación como la comunicación de servicio a servicio. Siguiendo un ejemplo práctico, se explora cómo implementar y proteger microservicios detrás de un Gateway API, así como cómo acceder a microservicios a los que accede una Aplicación de Página Única (SPA - Single-Page Application).

En el camino, los autores y expertos en seguridad de software arrojan luz sobre conceptos importantes en la comunicación de microservicios y API. También se analiza cómo implementar microservicios de forma segura utilizando tecnologías de vanguardia, como Kubernetes, Docker y los de servicios de Istio. Muchos ejercicios prácticos aseguran el aprendizaje a medida que se avanza, y esta guía sencilla se resume con una revisión del proceso de seguridad y mejores prácticas.

Fuente: Manning

DevSecOps para todos: E-book, encuesta y evento (for free)

DevSecOps Latinoamerica (@devsecops_latam) es la comunidad latinoamericana que conecta el mundo de desarrollo y seguridad en un mismo lugar.
La misión de esta comunidad es educar y permitir a los ingenieros de software integrar la seguridad en sus prácticas de desarrollo, mejorar y adaptar el mundo de seguridad satisfaciendo las necesidades de innovación y agilidad demandada hoy por hoy por los métodos como DevOps y Lean Start UP.

Recientemente han publicado una encuesta para abrir una serie de estudios sobre el Estado del Arte de DevSecOps en la region de latinoamerica, y busca investigar para conocer la adopción de las prácticas de DevSecOps, y el papel que juega este cambio cultural en la seguridad de las organizaciones.
Además, en este momento se encuentran organizando el evento #DSOLATAM2020, una conferencia anual dedicada a difundir la cultura DevSecOps en la region, del 27 al 31 de julio conferencias. Este es el primer evento de este tipo, con más de 30 hs de conocimiento, participanets de 20 países y más de 30 oradores.


Finalmente, en base a este tipo de estudios, desde hace tiempo, la comunidad viene publicando distintos e-book gratuitos que se pueden ver y descargar a continuación.

E-book DevSecOps "KEEP CALMS AND DEVSECOPS"

Vemos a muchas personas hoy por hoy hablar de DevOps o de DevSecOps sin conocer conceptos como CALMS los cuales fueron los pilares fundamentales para todo este cambio cultural. En este Ebook buscamos brindarles una introduccion en el concepto.


E-book DevSecOps "Security testing Automation

Desde DevSecOps Latinoamerica, en esta ocasion les compartimos este nuevo e-book generado en colaboracion con equipo de Cloud Legion, esperamos que puedan disfrutarlo leyendolo tanto como nosotros disfrutamos escribiendolo...


E-book DevSecOps "Infraestructuras Agiles el corazón de DevOps en IT OPS"

Desde DevSecOps Latinoamerica, En esta entrega vamos a revisar de punta a punta el concepto de INFRAESTRUCTURA ÁGIL y como se relaciona con DevOps y DevSecOps pero sobre todo como ayudo a los equipos de Ops ha lograr sinergia con los equipos de Dev...


E-book DevSecOps "Introduccion a Devops y DevSecOps"

Desde DevSecOps Latinoamerica, nos agrada compartir este e-book introductorio en la tematica de DevOps y como de la mano a ese cambio cultural se suman los SecOps, unificando el termino DevSecOps. Focalizando el mensaje que la seguridad es resposabilidad de todos.


Informe "50 Influential DevSecOps Professionals"

Desde DevSecOps Latinoamerica queremos compartirles la alegría de tener a Christian Ezequiel Ibiri y Luciano Moreira da Cruz seleccionados en la lista de los "50 Influential DevSecOps Professionals" este reconocimiento solo nos impulsa a seguir adelante.


E-book DevSecOps "Los casos de no exito de DevSecOps"

Aprendemos más de los fracasos que de los éxitos. Cuando algo sale como se esperaba, usamos ese proceso como una plantilla mental para futuros proyectos. El verdadero aprendizaje llega a través de la crisis. Si algo sale mal, tenemos que revolver, experimentar, hackear y seguir nuestro proceso.

Este e-book se publicará en los próximos días...


Fuente: DevSecOps Latinoamérica

May 2, 2020

Libros sobre ciberseguridad

Ciberdiccionario, Conceptos de ciberseguridad en lenguaje Entendible

Ciberdiccionario: Conceptos de ciberseguridad en lenguaje #Entendible

En este, no te vas a encontrar un libro sobre ciberseguridad, lo que te vas a encontrar es un Ciberdiccionario con recopilación de conceptos de Ciberseguridad explicados en un lenguaje llano, asumiendo que el lector dispone de conocimientos técnicos básicos o incluso nulos. En esta segunda edición he revisado los términos de la edición anterior y he incorporado algunos nuevos (en total, hay 67), pero siempre quedará pendiente alguno para siguientes ediciones. El objetivo es hacer entendible unos conceptos que en general son más sencillos de lo que parecen a primera vista. ¿Por qué? Porque hay muchas personas que en ámbito personal y profesional deben enfrentarse con la Ciberseguridad de alguna u otra manera y le pueden tener apatía o miedo, o les provoque un soberano aburrimiento, o cualquier otra razón para pasar del tema.



Libro ciberseguridad Ciber-conciénciate¡Ciber-conciénciate!: Ni sabemos toda la verdad ni somos conscientes del verdadero peligro que nos acecha

En este libro de ciberseguridad, se ofrecen consejos y recomendaciones, aplicables tanto al entorno profesional como al personal y familiar, que nos ayudan a instaurar una conciencia de la ciberseguridad en nuestras vidas. Además, nos orienta para proteger a nuestros menores en torno a las pautas del uso seguro y responsable de las tecnologías y comportamiento en la red, así como la sensibilización sobre la necesidad de una apropiada gestión de la privacidad. Divulga información y expone los principales riesgos a los que estamos sometidos en este mundo actual, clarificando el peligro real de exposición a todas las nuevas amenazas que nos rodean. Por encima de todo, promueve buenas prácticas, mostrando consejos y soluciones rápidas y fáciles que nos ayudarán a mitigar dichos riesgos (¡incluso haciéndolos desaparecer!). En definitiva, representa una ayuda indispensable para fortalecer y fomentar nuestra cultura y confianza digital.


Libro Ciberseguridad GuíaBurros Ciberseguridad, Consejos para tener vidas digitales más segurasGuíaBurros Ciberseguridad: Consejos para tener vidas digitales más seguras (Guíburros)

GuíaBurros Ciberseguridad es una guía con consejos para tener vidas digitales más seguras, desde la definición de ciberseguridad, pasando por las ciberamenazas más comunes y cómo detectarlas, hasta lo que esta por venir en esta materia.Toda la información en una guía sencilla y muy fácil de leer. Qué es la ciberseguridad Hacker y ciberdelincuente: no son lo mismo.
¿Para qué quieren mis datos? Tipos de ciberamenazas más comunes y cómo detectarlas Spam y fraudes a través del correo electrónico Phishing y la ingeniería social Software malicioso El ransomware Navegación segura Amenazas en dispositivos móviles Las redes sociales El acoso en internet Internet y los menores Me han ciberatacado, ¿ahora qué hago? Lo que está por venir Esto no es el fin, es el principio.


Libro Ciberseguridad y transformación digital, Cloud, Identidad Digital, Blockchain, Agile, Inteligencia ArtificialCiberseguridad y transformación digital: Cloud, Identidad Digital, Blockchain, Agile, Inteligencia Artificial

La Transformación Digital está empujando a las empresas y a los profesionales a cambiar radicalmente su manera de pensar y trabajar. En un mundo donde tanto el Cloud como los procesos de desarrollo Agile están a la orden del día, la seguridad tradicional debe transformarse para afrontar los nuevos retos y los constantes ataques y amenazas. Debemos adaptarnos a la necesaria y rápida implantación de las nuevas tecnologías del futuro (y del presente) como Blockchain, Cloud, Digital ID, Inteligencia Artificial y Machine Learning, Internet of Things e Industria 4.0. ¿Sabías que es posible recuperar la clave WiFi de las bombillas inteligentes que se desechan en los contenedores? ¿Cómo de ágiles son los procesos tradicionales si migramos los workloads a la nube sin ningún tipo de reingeniería de estos?


Libro Ciberseguridad, Ciberespacio y CiberdelincuenciaCiberseguridad, Ciberespacio y Ciberdelincuencia

Libro sobre ciberseguridad. Entendemos la ciberseguridad como la protección de activos de información, mediante el tratamiento de las amenazas. Con el uso de las Tecnologías de la Información y la Comunicación, se facilita un desarrollo sin precedentes en el intercambio de información y comunicaciones, que conlleva serios riesgos y amenazas en un mundo globalizado; y las amenazas en el espacio digital adquieren una dimensión global que va más allá de la tecnología. La sociedad de la información, la ausencia de fronteras y la inmaterialidad de la comunicación a través de las Tecnologías de la Comunicación y la Información, conducen en el ámbito del Derecho Penal, a la escasa relevancia de los límites temporales y espaciales que han constituido, tradicionalmente, su límite. La delincuencia informática y los delitos relacionados con ella, suponen un tipo de criminalidad característica y especial; y con la expresión delito informático, cibercrimen o ciberdelito se define a todo ilícito penal llevado a cabo a través de medios informáticos, incluido el blanqueo de capitales.


Libro Ciberseguridad, El arte de la invisibilidadEl arte de la invisibilidad

No solo el ciberespacio se ha convertido en el nuevo campo de batalla, sino que surgen nuevos tipos de ataque: hackear drones, secuestrar servicios estatales, comprar armas con Bitcoin en la web profunda, reclutar a través de redes sociales…, y todo esto con una identidad virtual.
En definitiva, la ciberguerra ya ha empezado. ¿Estamos preparados frente a estas nuevas amenazas? La ciberseguridad se ha convertido en un asunto prioritario para los estados, pero el nivel de control ha aumentado tanto que invade la privacidad de la ciudadanía, como muestra la información filtrada por Edward Snowden.




Libro Ciberseguridad al alcance de todos, Guia práctica para evitar ser víctima del ciberdelincuenteCiberseguridad al alcance de todos: Guia práctica para evitar ser víctima del ciberdelincuente

Este libro de ciberseguridad, explica la Ciberseguridad en un lenguaje simple, entendible para cualquiera, con el objetivo de concientizar y mostrar a las personas como incrementar su nivel de seguridad y tranquilidad en el momento de usar cualquiera de sus dispositivos, ya sea que esté navegandoen internet, usando su correo electrónico o comprando un artículo por internet.
Leyendo este libro entenderás en profundidad el concepto de CIBERHIGIENE, el cual consiste en usar nuestros dispositivos de la misma forma que usamos nuestro cepillo de dientes; piensa por un momento: ¿como quieres tu cepillo? ese que vas a introducir en tu boca… ¿te gustaría que se hubiera caído al piso?, ¿que con el mismo cepillo se hubiera limpiado el piso y luego usarlo en tus encías?


Libro Ciberseguridad, Guía práctica de CiberseguridadGuía práctica de Ciberseguridad 

En el ámbito personal, la ciberseguridad forma parte de nuestro día a día, aunque no seamos conscientes. El uso de los diferentes servicios, como el correo electrónico, las redes sociales, nuestros dispositivos personales, etc., supone asumir determinadas conductas de riesgo de las que si desconocemos las amenazas podrían provocar problemas, como la suplantación de identidad, robo de credenciales, secuestro de dispositivos, etc. Si esto lo trasladamos a un ámbito corporativo o empresarial, las consecuencias podrían ser desastrosas.
A lo largo de esta Guía, se pretenden dar respuestas e información relacionada con los riesgos existentes y las medidas para protegernos frente a ellos, no sólo desde una perspectiva de concienciación, sino también desde la parte más operativa y práctica.


Libro Ciberseguridad Ciberseguridad Ahora, Conceptos clave para gestionar el riesgo y asegurar los activos empresarialesCiberseguridad Ahora: Conceptos clave para gestionar el riesgo y asegurar los activos empresariales

Para tener éxito, las organizaciones necesitan una estrategia cibernética sólida que les permita estar seguras y permanecer resistentes cuando se enfrentan a amenazas cibernéticas en constante evolución.

Creemos que adoptar el enfoque presentado en este libro es un paso clave para ayudar a los líderes a continuar identificando riesgos y respuestas, e incluso utilizar el riesgo como una forma de potenciar el rendimiento en sus organizaciones.





¿Buscas libros gratuitos?

Aquí hay...


Fuente: RevistaByte

Apr 28, 2020

Todos los libros gratuitos de la editorial Springer

Los títulos que la reconocida editorial estadounidense Springer ha puesto a disposición para descarga todos sus libros en formato PDF y ebook.

La editorial liberó su bibliografía de 410 publicaciones (en inglés) relacionadas con física y astronomía, inteligencia artificial, robótica, derecho, criminología, ciencias de la conducta, psicología, medicina, economía y negocios, administración de negocios, química, computación, programación, medioambiente, finanzas, educación, energía, ingeniería, ciencias sociales, religión y matemáticas.



Enlace de descarga: https://docs.google.com/spreadsheets/d/1HzdumNltTj2SHmCv3SRdoub8SvpIEn75fa4Q23x0keU/htmlview


Feb 18, 2020

Libros de Cybersecurity (casi) gratis

Humble Book está publicando con paquete de libros de Cybersecurity 2020 by Wiley de forma "casi" gratuita.



Pagando un valor de U$S 1 a U$S 25, se puede descargar hasta 20 libros de seguridad, criptografía, malware, seguridad Android/iOS, programación, pentest, explotación y mucho más.

Apurate!

Jan 29, 2020

Libro: Criptografía y Seguridad en Computadores

Criptografía y Seguridad en Computadores

Manuel J. Lucena López

Versión actual: 5-0.1.4 (noviembre de 2019)

Este libro electrónico de Manuel J. Lucena López, en castellano y publicado bajo licencia Creative Commons, nació y sigue usándose principalmente como soporte para las asignaturas que imparte en la Universidad de Jaén, aunque puede distribuirse libremente siempre que se respete su integridad. A lo largo de su historia ha pasado por diferentes revisiones y actualizaciones. La más reciente quizás sea el cambio de formato, más orientado en la actualidad a facilitar su lectura en pantallas de ordenador y dispositivos móviles, frente a las versiones antiguas, cuyo formato era más adecuado para ser impresas en papel.

Este material nuevo no solo incluye nuevas técnicas, sino que amplía y mejora muchos de los tópicos ya tratados en versiones anteriores. Por lo tanto, para integrarlo de forma adecuada, he hecho una revisión general de los contenidos, introduciendo múltiples modificaciones, que espero hagan el libro más compacto, completo y comprensible.

Temario

  1. Introducción.
  2. Conceptos básicos.
  3. Teoría de la información.
  4. Complejidad algorítmica.
  5. Aritmética modular.
  6. Curvas elípticas en Criptografía.
  7. Aritmética entera de múltiple precisión.
  8. Criptografía y números aleatorios.
  9. Criptografía clásica.
  10. Cifrados por bloques.
  11. Cifrados de flujo.
  12. Cifrados asimétricos.
  13. Funciones resumen.
  14. Esteganografía.
  15. Pruebas de conocimiento cero.
  16. Protocolos de comunicación segura.
  17. Autentificación, certificados y firmas digitales.
  18. PGP. 

Enlace para descarga

SHA256 del archivo: d7349ccb415b12ca9e40f50367707aa635a9aa7a63a98562b5405c9c734be115

Donar BTC: 13Gsya5kXk5QijTZyALFdVAqxvMDKDY3MT

Jul 6, 2019

Libros: Red & Blue Team Field Manual (RTFM / BTFM)


Hace tiempo que no hacíamos un post para hablaros de algún libro así que hoy lo haremos por partida doble con los títulos Red Team Field Manual (RTFM) de Ben Clark publicado en 2013 y su casi homónimo Blue Team Field Manual (BTFM) de Alan J. White y también con Ben Clark como colaborador, lanzado a principios de este año 2017.

El primero es una pequeña guía de referencia dirigida a los miembros de un Red Team. Contiene la sintaxis básica para un montón de comandos de Linux y Windows, pero también contiene casos de uso únicos para herramientas poderosas como Python y Windows PowerShell y para realizar muchas otras tareas que comúnmente lleva a cabo un equipo de hacking ético en base de datos, web, wireless, etc. Nada de teoría, sólo práctica :)

El segundo dirigido al Blue Team es una Guía de Respuesta a Incidentes de Ciberseguridad que se alinea con el Marco de Ciberseguridad del NIST que consiste en las cinco funciones principales de Identificar, Proteger, Detectar, Responder y Recuperar, proporcionando los pasos tácticos a seguir y los comandos a utilizar para prepararse, afrontar y recuperarse de un incidente de seguridad.

Ambos se presentan como pequeños libros de consulta (de 95 y 143 páginas respectivamente) para tener a mano los comandos necesarios por si por ejemplo falla la conexión en Internet y no puedes "googlear" en ese momento.

RTFM: https://www.amazon.es/Rtfm-Red-Team-Field-Manual/dp/1494295504
BTFM: https://www.amazon.es/Blue-Team-Field-Manual-BTFM/dp/154101636X
Mirrors: https://github.com/tanc7/hacking-books

Este enlace también ofrece interesantes recursos para equipos de Red Team.

Fuente: HackPlayers 

May 1, 2019

Libro: La Ciberguerra, sus Impactos y Desafíos

El Centro de Estudios Estratégicos de la Academia de Guerra de Chile ha publicado el libro "La Ciberguerra, sus Impactos y Desafíos". Este es el resultado del Tema de Investigación Central de la Academia de Guerra (TICA) correspondiente al período 2016-2017, que contempló un trabajo colaborativo, donde resalta la innovación, con aportes de conocimiento estratégico en un área donde había que explorar mucho e investigar en profundidad.

La estructura de este texto contempla siete capítulos: "Aparece la Ciberguerra; Infraestructura crítica vulnerable a la Ciberguerra; La lógica de la Ciberguerra y su relación compleja con la Disuasión; El desafío del combate por el mando y control; Efectos de los riesgos y amenazas de la Ciberguerra en la infraestructura crítica; El Derecho Internacional como marco regulatorio de la Ciberguerra y; Desafíos para afrontar la Ciberguerra.

Sus autores, el General de División Mario Arteaga Velásquez, el General de Brigada René Leiva Villagra, el Coronel Carl Marowski Pilowsky, el Coronel Hernán Díaz Mardones y el TCL Mario Polloni Contardo, fueron dando vida a las respuestas conducentes a satisfacer una interrogante principal: ¿Cuáles son los impactos que la ciberguerra puede tener en la infraestructura crítica nacional y qué aportes se pueden hacer en ello a fin de sustentar una estrategia de disuasión en ciberguerra encuadrada en las normativas vigentes?.

El aporte de esta publicación se encuentra en que lejos de constituirse en un texto profundamente descriptivo en lo técnico (que para determinadas instancias puede y debe ser necesario), contiene aportes concretos para lo que el futuro conductor estratégico debe conocer, comprender, valorar y prever como ciberimpactos en su actuar, sopesando que uno de los constituyentes de su capacidad de mando y control, que más puede ser afectado, corresponde a la integridad de la información, factor donde la ciberguerra tiene un impacto crítico.

El libro se puede descargar de forma gratuita desde aquí.

Fuente:  Centro de Estudios Estratégicos de la Academia de Guerra