CSIRT-CV imparte un curso sobre ‘Desarrollo seguro de aplicaciones’ en el IVAP

El Institut Valencià d’Administració Pública (IVAP) ha organizado un curso sobre ‘Desarrollo seguro de aplicaciones’, que ha sido impartido por personal del CSIRT-CV.

El objetivo de esta formación es, por un lado, concienciar a los desarrolladores de la Generalitat Valenciana y dar a conocer las malas praxis en estas aplicaciones mediante la realización de ejercicios prácticos.  

Y, por otro, entender los riesgos de seguridad que se corren en un desarrollo inseguro en la actualidad, así como dar a conocer estándares y metodologías para su mitigación en este área.

El curso de 30 horas lectivas, que consta de una parte teórica y otra práctica, ha contado con la asistencia de 20 empleados y empleadas de la Generalitat Valenciana.

El contenido impartido se ha centrado en cuatro bloques: Fundamentos de la seguridad de la información; Introducción al proceso de desarrollo seguro; Desarrollo web y de aplicaciones y Análisis de la seguridad.

Estas formaciones, dirigidas al personal de la Generalitat Valenciana, forman parte de Plan Especial de Formación del CSIRT-CV

Para información sobre los cursos disponibles de CSIRT-CV, puedes consultar la página de concienciaT.

Boletín de octubre 2023

Final de mes y con ello, un nuevo boletín, el de octubre. En esta entrega, destacamos el Mes Europeo de la Ciberseguridad, el lanzamiento de la nueva campaña de concienciación del CSIRT-CV ‘Para. Piensa. Conecta. Sé más inteligente que un hacker’, así como algunas de las vulnerabilidades más relevantes acontecidas en las últimas semanas. ¡Empezamos!

 

Mes Europeo de la Ciberseguridad

Cada año, durante el mes de octubre, se celebra el Mes Europeo de la Ciberseguridad. Una iniciativa, organizada por la Comisión Europea y la Agencia de la Unión Europea para la Ciberseguridad (ENISA), que persigue ayudar tanto a ciudadanos como a empresas a mantenerse informados y concienciados de las novedades y riesgos en el ámbito de la seguridad informática.

Este año, ENISA ha centrado su campaña de concienciación en la ingeniería social y el lema escogido ha sido ‘#BeSmarterThanAHacker’. En esta página puedes encontrar una gran variedad de contenidos, así como actividades organizadas por diferentes países, materiales de ciberseguridad e incluso una prueba para descubrir cuál es el nivel de conocimiento en materia de ciberseguridad, etc.

En la misma línea de ENISA, se han basado el resto de campañas orquestadas por los diferentes organismos dedicados a la ciberseguridad y la seguridad en la red en aras a reforzar el mismo mensaje entre la población europea.

En este sentido, en España, contamos con el Departamento de Seguridad Nacional (DSN), además, del Instituto Nacional de Ciberseguridad (INCIBE), que junto con la Oficina de Seguridad del Internauta (OSI), ha lanzado su campaña centrada en la suplantación de identidad.

De entre sus actividades programadas, resalta el webinar ‘Suplantación de identidad y robo de cuentas’, que se celebrará el próximo lunes, 30 de octubre, vía online. Si estás interesado en la materia, no pierdas la oportunidad y pincha aquí para inscribirte a este taller de una hora de duración e impartido por Ruth García, técnico de Conocimiento y Concienciación para Ciudadanos y Menores, de INCIBE.

 

‘Para. Piensa. Conecta. Sé más inteligente que un hacker’

Desde CSIRT-CV, como organismo dedicado a garantizar la seguridad en la red en la Comunitat Valenciana, también hemos querido sumarnos a esta causa y hemos lanzado nuestra propia campaña de concienciación, dirigida a todos los ciudadanos, a través de nuestras redes sociales (Facebook y X) y de nuestro portal de concienciaT bajo el título ‘Para. Piensa. Conecta. Sé más inteligente que un hacker’.

Para esta campaña, nos hemos centrado en cuatro escenarios como son las redes sociales, el correo electrónico, la identidad digital y las ciberestafas, susceptibles de sufrir ataques enmarcados dentro de la ingeniería social. En todos estos casos, hemos identificado los principales problemas a los que nos podemos enfrentar y hemos descrito una serie de recomendaciones para mantenerse ciberseguro. Accede a nuestra campaña para ampliar esta información y descubrir las infografías elaboradas. Y recuerda, ante cualquier situación, aunque desconozcas si estás ante una ciberamenaza, sigue estos tres sencillos pasos: para, piensa y conecta. Seguro que así le libras de caer en las redes de los atacantes.

 

Día Internacional del Docente y Día Internacional del Correo

El mes de octubre arrancó con el Día Internacional del Docente (5 de octubre). En nuestra infografía, ‘Menores y Ciberseguridad crecen juntos’ puedes encontrar algunos tips dirigidos a los profesionales de la Educación sobre el buen uso de Internet o el bulling, además de otros recursos recogidos en nuestra campaña ‘Ciberseguridad, una asignatura pendiente’.

Asimismo, coincidiendo con el Día de la Comunitat Valenciana, también celebramos el Día Internacional del Correo. Para esta ocasión recordamos una serie de consejos sobre ciberseguridad para no bajar la guardia ni en fiestas a través de esta infografía. Recuerda que los ciberatacantes están siempre al acecho y no se puede bajar la guardia.

 

Alertas de seguridad

Por último, en nuestro portal de CSIRT-CV puedes encontrar las alertas de seguridad que nuestro equipo técnico publica periódicamente y que pueden ayudarte a mantener tus equipos actualizados y protegidos. A continuación, destacamos las tres alertas de seguridad más relevantes del mes:

      • Actualizaciones críticas en Oracle. Oracle ha publicado una actualización crítica en la que se resuelven 387 vulnerabilidades, algunas de ellas críticas.
      • Vulnerabilidad en VMware vCenter Server. VMware ha emitido actualizaciones de seguridad para corregir una vulnerabilidad crítica relacionada con un actor malintencionado con acceso a la red a VCenter Server, que puede desencadenar una escritura fuera de los límites que podría conducir a la ejecución remota de código. Las versiones afectadas son la 8.0 y 7.0.
      • Desbordamiento de búfer en librería glibc de distribuciones Linux. Una vulnerabilidad de severidad alta, que afecta a la librería glibc, nombre común utilizado para GNU C Library. La explotación de esta vulnerabilidad podría permitir un escalado local de privilegios que otorgase privilegios completos de root.

 

Te animamos a compartir este boletín con tus colegas, familiares y amigos para promover entre todos una Cultura de la Ciberseguridad y buenas prácticas en el uso de las nuevas tecnologías.

Si tienes alguna inquietud sobre ciberseguridad o necesidad de formación en este área, no dudes en visitar nuestras webs donde encontrarás consejos, cursos, informes y mucho más contenido: https://www.csirtcv.gva.es/ y https://concienciat.gva.es/ así como seguir nuestras redes sociales: Facebook (CSIRT-CV) y X (antiguo Twitter) (@CSIRTCV).

CSIRT-CV pone en marcha la campaña ‘Para, piensa, conecta. Sé más inteligente que un hacker’

Octubre es el mes dedicado a la Ciberseguridad y, al igual que en años anteriores, desde el CSIRT-CV nos sumamos a esta iniciativa de la Agencia de Ciberseguridad de la Unión Europea (ENISA) que es la encargada de coordinar este evento anual.


En esta edición, ENISA ha centrado su campaña de concienciación bajo el lema ‘Be smarter than a hacker’ (Sé más inteligente que un hacker).


Por nuestra parte, vamos a poner en marcha una nueva campaña de concienciación dirigida a todos los ciudadanos bajo el lema ‘Para, piensa, conecta. Sé más inteligente que un hacker‘.


A lo largo de este mes, proporcionaremos consejos para identificar y para saber actuar en diferentes escenarios: redes sociales, correo electrónico, identidad digital y ciberestafas.


El objetivo es que todos incorporemos en nuestro día a día una serie de buenas prácticas en el entorno digital que nos eviten ser víctimas de posibles ciberamenazas.


Puedes ampliar esta información a través de la siguiente página de GVA, así como en nuestro apartado de campañas del portal de concienciaT, donde se irán publicando los consejos y materiales relacionados con esta campaña todas las semanas.


Además, recuerda que se irán publicando consejos a través de nuestras redes sociales de Facebook y X. ¡No te los pierdas!

Boletín de septiembre 2023

Volvemos de las vacaciones de verano con un nuevo boletín en el que recogemos los principales acontecimientos del mes de septiembre y un resumen de las vulnerabilidades detectadas. En esta ocasión, tenemos una vulnerabilidad de especial importancia, ya que su detección ha sido por parte de nuestro equipo de Red Team.

Durante el mes de septiembre, desde el CSIRT-CV hemos lanzado diversas comunicaciones relacionadas con los acontecimientos que podéis conocer a continuación. 

Día Internacional del Teletrabajo 

El pasado 16 de septiembre, se celebró el Día Internacional del Teletrabajo, una efeméride que hubiera pasado desapercibida de no haber sido por la pandemia COVID-19, que extendió su implementación a lo largo y ancho del planeta. 

Implementar el teletrabajo, supone grandes beneficios para la plantilla como la conciliación familiar o contar con personal en diferentes lugares geográficos, pero también puede entrañar riesgos para la privacidad y la seguridad de la información de la propia empresa. 

Por ello, desde CSIRT-CV, hemos elaborado una guía de seguridad para que puedas trabajar de forma segura siempre que te encuentres fuera de la oficina. 

Accede a nuestro portal de concienciaT y conoce nuestro comunicado completo. 

Red Team del CSIRT-CV ocupa la primera posición del ranking de CCN 

Gracias a reportar vulnerabilidades, dos compañeros del Red Team del CSIRT-CV, Pablo Arias Rodríguez y Jorge Alberto Palma Reyes han alcanzado el primer puesto del ranking de investigadores con 16 vulnerabilidades reportadas, hasta la fecha. 

El Red Team (Equipo de Ataque) del CSIRT-CV participa, desde 2020, en el programa CVE coordinado por el CNA de INCIBE como investigadores de problemas de seguridad. 

Cabe resaltar que las vulnerabilidades reportadas están solucionadas en la última versión del producto afectado. 

Conoce más detalle acerca de este acontecimiento a través del siguiente enlace.

Alertas de seguridad 

Por último, recogemos las tres alertas de seguridad más destacables en este mes: 

      • Vulnerabilidades en ARCONTE Áurea: Arconte Áurea es un software para la grabación, almacenamiento y gestión de toda la información generada en los tribunales judiciales, desarrollada por Fujitsu. El equipo del CSIRT-CV ha detectado 5 vulnerabilidades, que ya fueron reportadas y sobre las que se supo que afectaban a las versiones del producto inferiores a la 1.5.0.0. Actualmente, todas ellas se encuentran solucionadas, incluida la versión 1.6.2.3. 
      • Software Pegasus en iPhones: Este malware es conocido por ser un software espía capaz de leer mensajes, rastrear llamadas y recopilar contraseñas, entre otros. Apple lanzó el jueves actualizaciones de seguridad de emergencia para iOS, iPadOS, macOS y watchOS para abordar dos fallas de día cero que han sido explotadas. La compañía recomienda a sus usuarios aplicar las actualizaciones disponibles para todos los dispositivos y sistemas operativos. 
      • Omisión de autenticación en Cisco BroadWorks y servicios Xtended: Cisco ha publicado una vulnerabilidad de severidad crítica que podría permitir que un atacante remoto, no autenticado, falsifique las credenciales necesarias para acceder a un sistema afectado. La vulnerabilidad afecta a Cisco BroadWorks Application Delivery Platform y Cisco BroadWorks Xtended Services Platform si se ejecuta una versión vulnerable de Cisco BroadWorks. Por ello, Cisco ha lanzado actualizaciones de software gratuitas que solucionan la vulnerabilidad.

Te animamos a compartir este boletín con tus colegas, familiares y amigos para promover entre todos una Cultura de la Ciberseguridad y buenas prácticas en el uso de las nuevas tecnologías. 

Si tienes alguna inquietud sobre ciberseguridad o necesidad de formación en este área, no dudes en visitar nuestras webs donde encontrarás consejos, cursos, informes y mucho más contenido: https://www.csirtcv.gva.es/ y https://concienciat.gva.es/ así como seguir nuestras redes sociales: Facebook (CSIRT-CV) y X (antiguo Twitter) (@CSIRTCV).