Segurança de Aplicações Web
Posts tagged Eventos
WOOT’10 Call for Papers
Apr 30th
Aqui fica um Call for Papers para uma conferência da USENIX em Segurança de Informação, a WOOT’10 4th USENIX Workshop on Offensive Technologies.
O deadline para a submissão de papers é dia 28 de Maio e a WOOT’10 terá lugar a 9 de Agosto em Washington DC.
IBWAS’09 – Cerimónia de Abertura e Keynote do Bruce Schneier
Jan 15th
Foi finalmente colocada no Youtube a cerimónia de abertura da IBWAS’09, decorreu em Madrid no passado mês de Dezembro, assim como a keynote do Bruce Schneier sobre “O Futuro da Indústria de Segurança”. Se tiverem tempo (cerca de 1h20), vale a pena ver.
IBWAS09 – Conferência em Segurança de Aplicações Web
Nov 30th
First Iberic Conference on Web-Applications Security (IBWAS’09)
Escuela Universitaria de Ingeniería Técnica de Telecomunicacíon – Universidad Politécnica de Madrid
10th – 11th December 2009
Madrid, Spain
http://www.ibwas.com, http://www.owasp.org/index.php/OWASP_AppSec_Iberia_2009
[organised by OWASP Spain and OWASP Portugal]
There is a change in the information systems development paradigm. The emergence of Web 2.0 technologies led to the extensive deployment and use of web-based applications and web services as a way to developed new and flexible information systems. Such systems are easy to develop, deploy and maintain and demonstrate impressive features for users, resulting in their current wide use.
As a result of this paradigm shift, the security requirements have also changed. These web-based information systems have different security requirements, when compared to traditional systems. Important security issues have been found and privacy concerns have also been raised recently. In addition, the emerging Cloud Computing paradigm promises even greater flexibility; however corresponding security and privacy issues still need to be examined. The security environment should involve not only the surrounding environment but also the application core.
This conference will bring together application security experts, researchers, educators and practitioners from the industry, academia and international communities such as OWASP, in order to discuss open problems and new solutions in application security. In the context of this track academic researchers will be able to combine interesting results with the experience of practitioners and software engineers.
Conference proceedings will be published by Springer in the “Communications in Computer and Information Science” (CCIS) series.
Keynote Speakers
—————-
* Bruce Schneier, acclaimed security guru, author, BT CSTO (confirmed)
* Inspector Jorge Martín from the High Tech Crime Unit of the Spanish National Police (confirmed)
Speakers
——–
* Justin Clarke, Gotham Digital Science
* Dinis Cruz, OWASP
* Luis Corrons, Panda Security
* Marc Chisinevski, OWASP
* Simon Roses, Microsoft
* Dave Harper, Fortify Software
* Raul Siles, Taddong
* Miguel Almeida, Independent Security Consultant
* Daniele Catteddu, ENISA
* Kuai Hinojosa, OWASP
* Fabio E Cerullo, OWASP
* Paulo Querido, Publico/Expresso
* Martin Knobloch, OWASP
* Javier Fernández-Sanguino, University Rey Juan Carlos
Agenda
——
The agenda can be found in the following locations:
http://www.ibwas.com/site/programme.html
http://www.owasp.org/index.php/OWASP_AppSec_Iberia_2009#tab=Agenda.2FSchedule
Who should attend?
——————
- Academics
- Researchers
- Lifelong learning educators
- Technical staff
- Secondary, vocational, or tertiary educators
- Professionals from the private and public sector
- Technologists and Scientifics
- School counsellors, principals and teachers
- Education policy development representatives
- General personnel from vocational sectors
- Student counsellors
- Career/employment officers
- Education advisers
- Student Unions
- Bridging program lecturers & support staff
- Library personnel
- International support and services staff
- Open learning specialists
- Application Developers
- Application Testers and Quality Assurance
- Application Project Management and Staff
- Chief Information Officers, Chief Information Security Officers, Chief Technology Officers, Deputies, Associates and Staff
- Chief Financial Officers, Auditors, and Staff Responsible for IT Security Oversight and Compliance
- Security Managers and Staff
- Executives, Managers, and Staff Responsible for IT Security Governance
- IT Professionals Interesting in Improving IT Security
…and any person interested in Web Application and Services Security and Information Security in general.
Conference Topics
—————–
• Secure application development
• Security of service oriented architectures
• Security of development frameworks
• Threat modelling of web applications
• Cloud computing security
• Web applications vulnerabilities and analysis (code review, pen-test, static analysis etc.)
• Metrics for application security
• Countermeasures for web application vulnerabilities
• Secure coding techniques
• Platform or language security features that help secure web applications
• Secure database usage in web applications
• Access control in web applications
• Web services security
• Browser security
• Privacy in web applications
• Standards, certifications and security evaluation criteria for web applications
• Application security awareness and education
• Security for the mobile web
• Attacks and Vulnerability Exploitation
Web-site
http://www.ibwas.com
http://www.owasp.org/index.php/OWASP_AppSec_Iberia_2009
Secretariat
E-mail: secretariat@ibwas.com
Iberic Conference on Web-Applications Security (IBWAS’09)
Jul 15th
First Iberic Conference on Web-Applications Security (IBWAS’09)
Escuela Universitaria de Ingeniería Técnica de Telecomunicacíon – Universidad Politécnica de Madrid
10th – 11th December 2009
Madrid, Spain
http://www.ibwas.com
Announce and Call for Papers
Introduction
————
There is a change in the information systems development paradigm. The emergence of Web 2.0 technologies led to the extensive deployment and use of web-based applications and web services as a way to developed new and flexible information systems. Such systems are easy to develop, deploy and maintain and demonstrate impressive features for users, resulting in their current wide use.
As a result of this paradigm shift, the security requirements have also changed. These web-based information systems have different security requirements, when compared to traditional systems. Important security issues have been found and privacy concerns have also been raised recently. In addition, the emerging Cloud Computing paradigm promises even greater flexibility; however corresponding security and privacy issues still need to be examined. The security environment should involve not only the surrounding environment but also the application core.
This conference aims to bring together application security experts, researchers, educators and practitioners from the industry, academia and international communities such as OWASP, in order to discuss open problems and new solutions in application security. In the context of this track academic researchers will be able to combine interesting results with the experience of practitioners and software engineers.
Keynote Speakers
—————-
* Bruce Schneier, acclaimed security guru, author, BT CSTO (confirmed)
* (another keynote speaker will be confirmed in the near future)
Conference Topics
—————–
Suggested topics for papers submission include (but are not limited to):
• Secure application development
• Security of service oriented architectures
• Security of development frameworks
• Threat modelling of web applications
• Cloud computing security
• Web applications vulnerabilities and analysis (code review, pen-test, static analysis etc.)
• Metrics for application security
• Countermeasures for web application vulnerabilities
• Secure coding techniques
• Platform or language security features that help secure web applications
• Secure database usage in web applications
• Access control in web applications
• Web services security
• Browser security
• Privacy in web applications
• Standards, certifications and security evaluation criteria for web applications
• Application security awareness and education
• Security for the mobile web
• Attacks and Vulnerability Exploitation
Paper Submission Instructions
—————————–
Authors should submit an original paper in English, carefully checked for correct grammar and spelling, using the on-line submission procedure (http://paperman.ibwas.com). Please check the paper formats so you may be aware of the accepted paper page limits (8 pages, in accordance to a supplied template).
The guidelines for paper formatting provided at the conference web site must be strictly used for all submitted papers. The submission format is the same as the camera-ready format. Please check and carefully follow the instructions and templates provided.
Each paper should clearly indicate the nature of its technical/scientific contribution, and the problems, domains or environments to which it is applicable.
Papers that are out of the conference scope or contain any form of plagiarism will be rejected without reviews.
Remarks about the on-line submission procedure:
1. A “double-blind” paper evaluation method will be used. To facilitate that, the authors are kindly requested to produce and provide the paper, WITHOUT any reference to any of the authors. This means that is necessary to remove the author’s personal details, the acknowledgements section and any reference that may disclose the authors identity
2. Papers in ODF, PDF, DOC, DOCX or RTF format are accepted
3. The web submission procedure automatically sends an acknowledgement, by e-mail, to the contact author.
Paper submission types
———————-
Regular Paper Submission
A regular paper presents a work where the research is completed or almost finished. It does not necessary means that the acceptance is as a full paper. It may be accepted as a “full paper” (30 min. oral presentation), a “short paper” (15 min. oral presentation) or a “poster”.
Position Paper Submission
A position paper presents an arguable opinion about an issue. The goal of a position paper is to convince the audience that your opinion is valid and worth listening to, without the need to present completed research work and/or validated results. It is, nevertheless, important to support your argument with evidence to ensure the validity of your claims. A position paper may be a short report and discussion of ideas, facts, situations, methods, procedures or results of scientific research (bibliographic, experimental, theoretical, or other) focused on one of the conference topic areas. The acceptance of a position paper is restricted to the categories of “short paper” or “poster”, i.e. a position paper is not a candidate to acceptance as “full paper”.
Camera-ready
After the reviewing process is completed, the contact author (the author who submits the paper) of each paper will be notified of the result, by e-mail. The authors are required to follow the reviews in order to improve their paper before the camera-ready submission.
Publications
All accepted papers will be published in the conference proceedings, under an ISBN reference, in paper and in CD-ROM support.
Web-site
http://www.ibwas.com
Secretariat
E-mail: secretariat@ibwas.com
Important Dates
Submission of papers due: 30th September 2009
Notification of acceptance: 20th October 2009
Camera-ready version of accepted contributions: 15th November 2009
Conference: 10th – 11th December 2009
Conference Chairs
—————–
Vicente Aguilera, OWASP Spain, Spain
Carlos Serrão, ISCTE-IUL Instituto Universitário de Lisboa, OWASP Portugal, Portugal
Fabio Cerullo, OWASP Global Education Commitie, OWASP Ireland, Ireland
Conference Program Committee
—————————-
André Zúquete, Universidade De Aveiro, Portugal
Candelaria Hernández-Goya, Universidad De La Laguna, Spain
Carlos Costa, Universidade De Aveiro, Portugal
Carlos Ribeiro, Instituto Superior Técnico, Portugal
Eduardo Neves, OWASP Education Committee, OWASP Brazil, Brazil
Francesc Rovirosa i Raduà, Universitat Oberta de Catalunya (UOC), Spain
Gonzalo Álvarez Marañón, Consejo Superior de Investigaciones Científicas (CSIC), Spain
Isaac Agudo, University of Malaga, Spain
Jaime Delgado, Universitat Politecnica De Catalunya, Spain
Javier Hernando, Universitat Politecnica De Catalunya, Spain
Javier Rodríguez Saeta, Barcelona Digital, Spain
Joaquim Castro Ferreira, Universidade de Lisboa, Portugal
Joaquim Marques, Instituto Politécnico de Castelo Branco, Portugal
Jorge Dávila Muro, Universidad Politécnica de Madrid (UPM), Spain
Jorge E. López de Vergara, Universidad Autónoma de Madrid, Spain
José Carlos Metrôlho, Instituto Politécnico de Castelo Branco, Portugal
José Luis Oliveira, Universidade De Aveiro, Portugal
Kuai Hinojosa, New York University, United States
Leonardo Chiariglione, Cedeo, Italy
Manuel Sequeira, ISCTE-IUL Instituto Universitário de Lisboa, Portugal
Marco Vieira, Universidade de Coimbra, Portugal
Mariemma I. Yagüe, University of Málaga, Spain
Miguel Correia, Universidade de Lisboa, Portugal
Miguel Dias, Microsoft, Portugal
Nuno Neves, Universidade de Lisboa, Portugal
Panos Kudumakis, Queen Mary University of London, United Kingdom
Paulo Sousa, Universidade de Lisboa, Portugal
Rodrigo Roman, University of Malaga, Spain
Rui Cruz, Instituto Superior Técnico, Portugal
Rui Marinheiro, ISCTE-IUL Instituto Universitário de Lisboa, Portugal
Sérgio Lopes, Universidade do Minho, Portugal
Víctor Villagrá, Universidad Politécnica de Madrid (UPM), Spain
Vitor Filipe, Universidade de Trás-os-Montes e Alto Douro, Portugal
Vitor Santos, Microsoft, Portugal
Vitor Torres, Universitat Pompeu Fabra, Spain
Wagner Elias, OWASP Brazil Chapter Leader, Brazil
(this list is not yet complete)
Material da primeira reunião OWASP em Castelo Branco
Apr 3rd
Tive o cuidado de fazer upload do material da primeira reunião da OWASP em Portugal para o Slideshare e podem consultar os mesmos aqui:
OWASP Portugal Kick-off Meeting
Apr 2nd
Estou desde já de volta de Castelo Branco, da Escola Superior de Tecnologia, onde fui fazer o evento de kick-off do Charter Português do OWASP.
Desde já fica o meu agradecimento ao Joaquim Marques (EST/IPCB) pelo seu amável convite e pela recepção. Igualmente o meu agradecimento ao Prof. Mário Freire pelo apoio técnico do IEEE a este evento do OWASP. Fica desde já pré-agendada uma apresentação na Universidade da Covilhã, neste esforço de evangelização que está a ser encetado pelo OWASP Portugal.
Neste momento, faz parte dos planos da OWASP Portugal conseguir passar a mensagem do OWASP e criar uma massa crítica suficiente para dinamizar uma comunidade portuguesa, envolvendo a mesma em projectos. Para isso a OWASP Portugal está disposta a efectuar apresentações e ou a participar aulas em instituições de ensino superior ou outras organizações que demonstrem o seu interesse.
A apresentação correu bastante bem, apesar da fraca adesão – ou então a sala era grande demais. De qualquer forma ficaram algumas lições desta primeira reunião, que decorreu no formato apresentação. Existem coisas a melhorar e outras a manter – mas vamos aprendendo com o tempo.
Como em tudo o que o OWASP faz, as apresentações são públicas, pelo que podem aceder às apresentações desta tarde, recorrendo aos seguintes links:
- Recepção e boas-vindas
- Apresentação do OWASP e Projectos
- Apresentação do OWASP Portugal, Objectivos e Projectos
- OWASP Top Ten
- OWASP Tools
Vamos tentar manter alguma regularidade nestas reuniões, e fica desde já a promessa de fazer igualmente reuniões do OWASP em Lisboa. Vamos tentar organizar uma reunião no ISCTE, o mais depressa possível.
Outro aspecto interessante do nosso trabalho passa pelo estreitamento das relações entre a comunidade OWASP Espanhola e a Portuguesa, no sentido de criar sinergias ibéricas. Um primeiro resultado deste esforço conjunto, será o lançamento de uma conferência ibérica anual no âmbito da segurança das aplicações web (Iberic Web Application Security Conference – IWAS) que se irá realizar em alternância em Espanha e em Portugal. Mas mais novidades sobre este evento serão fornecidos no futuro.
Esperamos no futuro poder contar com a vossa presença e com a vossa colaboração.
OWASP Portugal Kick-off Meeting
Mar 29th
Encontro Nacional de Comunidade de Segurança de Informação Aplicacional
2 de Abril – Castelo Branco, IPCB, Escola Superior de Tecnologia
As preocupações a nível global com a Segurança de Informação não param de crescer. A informação é cada vez mais um activo importante das organizações e como tal torna-se necessário a sua gestão, preservação e protecção. Os ataques a que esta mesma informação está sujeita evoluem de dia para dia, e o que anteriormente oferecia segurança já não pode proteger.
As modernas ameaças à segurança da Informação conseguem efectuar um bypass dos mecanismos tradicionais de Segurança da Informação (como por exemplo as firewalls), e atacam directamente as aplicações e os dados dessas mesmas aplicações. As aplicações modernas (em particular as aplicações Web e os Web-services) passaram a ser uma parte integrante do perímetro de segurança das organizações e da protecção de um dos seus activos mais valiosos – a Informação. O Open Web Application Security Project (OWASP) é uma organização que trabalha no sentido de contribuir para a melhoria significativa da Segurança a nível aplicacional. A OWASP é uma comunidade aberta dedicada a ajudar as organizações a desenvolverem, comprarem, e a manterem aplicações que podem ser confiáveis. Orientada no sentido de contribuir para a melhoria significativa da Segurança a nível aplicacional, todas as ferramentas da OWASP, documentos, fóruns e delegações são livres e abertas a todos os interessados em oferecer segurança aplicacional.
No sentido de melhor disseminar a sua mensagem, documentos, processos e ferramentas, a comunidade OWASP encontra-se dividida geograficamente em comunidades locais (charters), mais focadas na sua própria comunidade e localização. Portugal não é uma excepção e marca presença nesta mesma comunidade através do seu charter nacional.
No próximo dia 2 de Abril vai realizar-se, a primeira reunião do Charter Português da OWASP (Kick-Off Meeting), que irá ter lugar em Castelo Branco, na Escola Superior de Tecnologia em parceria com o núcleo regional do IEEE. Nesta reunião pretende-se efectuar uma breve apresentação do OWASP e do OWASP@PT e projectos relacionados e assim dar a conhecê-los à comunidade em geral.
A agenda deste encontro apresenta-se de seguida.
Open Web Application Security Project
OWASP Portuguese Chapter Meeting (OWASP@PT)
Escola Superior de Tecnologia
Castelo Branco
2 Abril de 2009
Agenda
OWASP Portugal Kick-Off Meeting
14h00-14h10 Recepção e Boas-Vindas (Carlos Serrão (OWASP@PT), Joaquim Marques (OWASP@PT), Prof. Mário Freire (Chair do Computer Society Portugal Chapter do IEEE)
14h10-14h30 Apresentação do OWASP e Projectos (Carlos Serrão (OWASP@PT))
14h30-14h50 Apresentação do OWASP@PT, Objectivos e Projectos (Carlos Serrão (OWASP@PT))
14h50-15h20 Apresentação do IEEE (Prof. Mário Freire)
15h20-15h50 OWASP Top Ten (Carlos Serrão (OWASP@PT))
15h50-16h20 OWASP Tools (Joaquim Marques (OWASP@PT))
16h20-16h40 Conclusões e Debate
Sobre a OWASP
A OWASP (Open Web Application Security Project) é uma comunidade aberta dedicada a ajudar as organizações a desenvolverem, comprarem, e a manterem aplicações que podem ser confiáveis. Todas as ferramentas da OWASP, documentos, fóruns e delegações são livres e abertas para todas as pessoas interessadas em oferecer segurança aplicacional.
A OWASP defende que a abordagem à segurança aplicacional deve ser realizada como sendo um problema de pessoas, processos e tecnologias, porque as abordagens mais eficazes para segurança aplicacional incluem melhorias em todas estas áreas.
A OWASP é uma nova forma de organização. A sua liberdade de quaisquer tipos de pressões comerciais permite a divulgação de informação fiável, prática, e acessível sobre segurança aplicacional. A OWASP não é afiliada de nenhuma empresa tecnológica, embora suporte a utilização informada de tecnologias de segurança comerciais. À semelhança de muitos dos existentes projectos de open-source, o OWASP produz diversos tipos de materiais de uma forma cooperativa e aberta.
A Fundação OWASP é uma entidade sem fins lucrativos que assegura o sucesso dos projectos OWASP a longo prazo. O OWASP promove uma série de comunidades locais, sendo que Portugal possui igualmente uma comunidade local de interesse no OWASP. Para mais informações sobre o OWASP e os seus projectos consultar http://www.owasp.org. Para mais informação sobre a comunidade OWASP nacional consultar http://www.owasp.org/index.php/Portuguese.







