North Sweden

Välkommen till OWASP North Sweden
Vi anordnar öppna och kostnadsfria föreläsningar och workshops relaterade till utveckling och utvärdering av säker mjukvara.

Mailinglistan: Gå med här eller skicka ett mail till [mailto:owasp-north-sweden-subscribe@lists.owasp.org owasp-north-sweden-subscribe@lists.owasp.org]

2018-09-20 - 2018q3: ASVS för säkerhetsgranskning workshop
Where: Omegapoint AB, Renmarkstorget 10

When: 2018-09-20, 17:30-20:00

Registration: https://www.meetup.com/OWASP-North-Sweden/events/254357706/

OWASPs Application Security Verification Standard (ASVS) kan användas som en bas för teknisk testning av säkerhetskontroller och ger utvecklarna en lista på krav och förslag som leder till säker applikationsutveckling.

På den här workshopen utgår vi från arkitekturen för ett hypotetiskt system och applicerar ASVS på den. Vi kommer att leta efter designmissar, områden med känslig data och ställen där man vill lägga tid på pentestning.

Målet är att öva på att använda ASVS som ett verktyg för att höja säkerhetsmedvetenheten om ett lite mer omfattande system.

2018-05-31 - 2018q2: Workshop: Wargames
Where: CGI, Tegsplan 2B

When: 2018-05-31, 17:00-20:00

Registration: https://www.meetup.com/OWASP-North-Sweden/events/250379474

Explore and practice hacking in a safe environment among friends.

We will take a stab at some of the most popular wargame sites with the goal of solving some challenges, trying a new tool or two or simply getting a feel for what hacking is all about.

This event is sponsored by CGI: There will be internet, space to sit around and something to eat. Please state any dietary preferences (specialkost) in the RSVP below.

See you there!

2018-01-17 - 2018q1: Mobile security essentials
Where: Codemill

When: 2018-01-17, 17:30-20:00

Registration: https://www.meetup.com/OWASP-North-Sweden/events/246370255

OWASP North Sweden is proud to welcome Sven Schleier and Jeroen Willemsen, two co-authors of the OWASP Mobile Security Testing Guide and the OWASP Mobile AppSec Verification Standard. The talks will discuss techniques and tools related to building and testing security in mobile applications.

The event and all presentations will be held in English. Please state any dietary preferences in the RSVP.

Agenda

17:30 Event starts with a light snack

18:00 A word from our sponsors Acino, Codemill and Omegapoint

18:15 Sven Schleier - OWASP Mobile Security Testing Guide (MSTG)

19:00 Short break

19:15 Jeroen Willemsen - All about the keying material

Approx. 20:00 Event ends

Sven Schleier - OWASP Mobile Security Testing Guide (MSTG)

This presentation will give an overview of the OWASP Mobile Security Testing Guide (MSTG), Mobile AppSec Verification Standard (MASVS) and Mobile AppSec Checklist documents. The OWASP Mobile Security Testing Guide recently reached 1.0 status last year and will be available as a printable book sometime this year. The vision for the project is “[..]writing a security standard for mobile apps and a comprehensive testing guide that covers the processes, techniques, and tools used during a mobile app security test, as well as an exhaustive set of test cases that enables testers to deliver consistent and complete results.”

Sven is an experienced penetration tester and security architect who specializes in implementing secure SDLC for web application, iOS and Android apps. He is a project leader for the OWASP Mobile Security Testing Guide and the creator of OWASP Mobile Hacking Playground. Sven also supports the community with free hands-on workshops on web and mobile app security testing. He has published several security advisories and a white papers about a range of security topics.

Jeroen Willemsen - All about the keying material

This talk will cover the use of certificates, certificate pinning and storing cryptographic keys etc. securely in iOS and Android.

Jeroen is a full-stack developer specialized in IT security at Xebia with a passion for mobile and risk management. He loves to explain things: starting as a teacher teaching PHP to bachelor students and then move along explaining security, risk management and programming issues to anyone willing to listen and learn.

https://www.owasp.org/index.php/OWASP_Mobile_Security_Testing_Guide https://github.com/OWASP/owasp-masvs

2017-12-14 - 2017q4: Kvacksalvar-krypto och svart hatt
Where: Umeå universitet, Naturvetarhuset Hörsal N320

When: 2017-12-14, 11:30-12:30

Registration: https://www.meetup.com/OWASP-North-Sweden/events/245476711

Välkomna till ett lunchföredrag med OWASP! Denna gång kommer vi att få tips på hur man kan utvärdera om ett krypto är OK eller skräp samt få en sammanfattning av godbitarna från Black Hat EU 2017.

Clavister är dagens sponsor och kommer att bjuda prospekterande kryptoanalytiker på en lättare lunch. Vänligen ange specialkost i anmälan.

Kvacksalvar-krypto

Tommy Öström ger tips på hur man avgör om en kryptoprodukt- eller metod är tillförlitlig utan att vara expert på kryptografi. Tommy är utvecklare på Clavister i Örnsköldsvik. Han är ledare för OWASP North Sweden in Örnsköldsvik brinner för att lära sig och andra om datasäkerhet.

Black Hat EU-17

En resumé av det bästa från den stora säkerhetskonferensen Black Hat som går i London i december. Markus Örebrand är konsult hos Omegapoint i Umeå och är ledare för OWASP North Sweden.

2017-09-19 - 2017q3: Hacking the OWASP Juice Shop
Where: Umeå universitet, MIT-huset MA121

When: 2017-09-19, 17:00-21:00

Registration: https://www.meetup.com/OWASP-North-Sweden/events/242899185/

ITS (ICT Services and System Development) invites all participans for lighter food during this workshop. Please state any dietary preferences in the RSVP.

OWASP Juice Shop is an intentionally insecure web app made for pentesting and security awareness trainings.

It was written entirely in the most sophisticated, beautiful and secure language ever conceived by mankind: Javascript! Without any factual proof the Juice Shop claims to have been the first vulnapp using this marvelous technology from frontend straight through to backend!

In this session you will...


 * ...learn why and how the Juice Shop was created! (up to 30min)
 * ...join Joe Average on a happy customer’s shopping demo (up to 10min)
 * ...search and mercilessly exploit vulnerabilities in the application on your own... (120min or more depending on your stamina)
 * ...thus releasing lots of happiness hormones as more and more achievement notifications light up on your screen! (instantly during hacking)
 * ...be demonstrated some of the harder challenge solutions by the author (up to 20min, only for those participants who don't mind spoilers)

Please bring your own laptop with a local installation of OWASP Juice Shop to the workshop! The application can be run locally:
 * on node.js
 * as a Docker container
 * or in a Vagrant VM

Alternatively you can also easily get it to run on a (free) personal Heroku cloud instance.

Please follow https://github.com/bkimminich/juice-shop#setup for instructions.

You can also bring all your favorite pentesting tools! Or just your favorite browser with an API testing plugin such as PostMan - or good ol' cURL if you're really hardcore!

All work fine for hacking the Juice Shop! If you are not yet conviced you want to join: There will be an assortment of top-quality *laptop stickers for free* at the event!

About Björn

In his day job Björn Kimminich is working as an IT Architect and Application Security Officer for Kuehne + Nagel. On the side he is giving Java lectures to engineering students for the non-profit private university Nordakademie. Björn also is the Project Leader of the OWASP Juice Shop and a Board Member in the German OWASP Chapter.



2017-06-15 - 2017q2: Två års snack om appsäk
Where: Cinnober, Skolgatan 62A

When: Jube 15:th, 17:30-20:00

Registration: https://www.meetup.com/OWASP-North-Sweden/events/239886725/

Under de senaste två åren har vi diskuterat och labbat på bredden och djupet om säker applikationsutveckling och det firar vi med en jubileumsträff med OWASP North Sweden!

Agenda: 17:30 - Lättare käk och mingel 18:00 - 20:00 - Tre föredrag (se nedan)

Cinnober är kvällens värdar och kommer förutom att bjuda in oss i sitt fina kontor att bjuda på något att äta innan föredragen börjar. Ange ev. specialkost i anmälan.

Varmt välkomna!

"Stoppa pressarna - Ny utgåva av OWASP Top 10" - Markus Örebrand, Omegapoint OWASP Top 10 är listan på de allvarligaste säkerhetsriskerna som förekommer i webbapplikationer. Den updaterades senast 2013 men nyss släpptes utkastet till en ny version anpassad för dagens hotbild. Vi kommer att gå igenom hela listan, men ger givetvis extra uppmärksamhet till nyheterna: Insufficient Attack Protection och Underprotected APIs.

"OPSEC för vanligt folk" - Johan Ekblad, Omegapoint Internetstiftelsen har författat en handbok om IT-säkerhet för privatpersoner. Vad innehåller den för råd, och hur säljer man in den till sina nära och kära?

"Det bor en kines under trappen hemma hos mig" - Magnus Hultdin, Swedbank Analys av förövarna som gett sig på Magnus honeypot.

2017-02-23 - 2017q1: Digital forensics
Where: CGI Umeå, Tegsplan 2B

When: February 23:rd, 18:00-19:00

Registration: https://www.meetup.com/OWASP-North-Sweden/events/236852636/

"Give me your device and I'll tell you who you are."

Mikael Lund has been working with IT forensics for about ten years, at first with the police and for the last four years with the Swedish Customs. He primarily specialises at computers and handheld units.

2016-11-15 - 2016q4: Boost your AppSec with OWASP Projects
Where: Umeå Universitet, MIT-huset, MA136

When: November 15:th, 11:30-12:30

Registration: https://www.meetup.com/OWASP-North-Sweden/events/235058036/

''"Projects are one of the primary methods by which OWASP strives to achieve its mission, which is to make application security more visible." - The OWASP Project Handbook''

Ranging from well-established flagship projects such as the "Top 10" and "Appsensor" to still-maturing or experimental projects such as "Java Encoder" and "Cornucopia", there are a lot of interesting tools and ideas that are available for everyone, for free.

During this lunch seminar, the chapter leaders Markus Örebrand and Magnus Hultdin will explore some of the projects we think are most interesting and suggest ways in which you could put them to use in your company, today.

2016-09-14 - 2016q3: AST: Automated Security Testing
Tid: Onsdag 2016-09-14, kl. 11:30-12:30

Plats: Umeå universitet, sal TBA

Anmälan: http://www.meetup.com/OWASP-North-Sweden/events/233771862/

Välkomna till ett lunchföredrag om automatiserad säkerhetstestning (AST).

AST är, med hjälp av automation som kommer med agile och DevOps, en metod som kan göra säkerhet synligt och en angelägenhet för hela organisationen. På denna träff kommer vi att få höra en fallstudie om hur Skatteverket jobbar med AST samt om ett examensarbete som undersökt hur statisk kodanalys hittar säkerhetsproblem i en kodbas.

Varmt välkomna!

AST på Skatteverkets IT-avdelning - Anders Marklund

Resan till AST som en central test-tjänst, vad det första testet gav och utmaningar med att etablera AST i en stor organisation.

Analysverktygs förmåga att upptäcka injektionssårbarheter - Alexander Ramos

''Hur kan analysverktygs prestanda utvärderas och hur effektiva är dagens verktyg? Verktygen Visual Code Grepper, FindBugs och SonarQubes förmåga att upptäcka SQL, OS command och LDAP injektioner testas.''

2016-05-18 - 2016q2: Intro till penetrationstestning
Tid: Onsdag 2016-05-18, kl 17:30-20:30

Plats: CGI Umeå, Tegsplan 2B

Anmälan: https://www.meetup.com/OWASP-North-Sweden/events/230722134/

Välkomna till workshop om grundläggande tekniker för penetrationstestning av webbapplikationer.

Vi tar oss en titt på vanligt förekommande säkerhetsproblem i webbapplikationer och prövar de verktyg och tillvägagångssätt attackerare skulle kunna använda för att utnyttja sårbara system.

Övningarna handleds av Markus Örebrand (Omegapoint) och Stefan Andersson (CGI). Medtag egen dator, förbered den med att installera ZAP (https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project).

Kom gärna i god tid för att både hinna få en bit mat och kolla att allt fungerar innan vi drar igång.

Varmt välkomna!

2016-03-16 - 2016q1: Blixtar om applikationssäkerhet
Tid: Onsdag 2016-03-16, kl 11:30-12:30

Plats: N230, Naturvetarhuset, Umeå universitet

Anmälan: https://www.meetup.com/OWASP-North-Sweden/events/229147368/

Välkommen till lunchseminarium på Umeå universitet med ett antal korta föredrag om olika ämnen som rör utveckling av säker mjukvara.

Anmälda föredrag hittills:


 * "JSON Web Token 1-on-1", Hans Hörberg
 * "Federerad OpenID Connect", Rebecka Gullriksson
 * "Content Security Policy", Markus Backman

Fler talare sökes! Eftersom föredragen begränsas till 10 minuter (sikta på 5) hinner du berätta om något du har hållit på med eller intresserat dig för som är relaterat till utveckling eller testning av säker mjukvara.

Välkommen att anmäla bidrag, föreslå någon bekant som borde tala eller bolla idéer till Markus­ (markus.orebrand@owasp.org) och Magnus­ (magnus.hultdin@owasp.org) innan midnatt 14 mars.

2015-12-10 - 2015q4: Bortom PKI och kryptering för folket
Tid: Torsdag 2015-12-10, kl 11:30-12:30

Plats: N300, Naturvetarhuset, Umeå universitet

Anmälan: https://www.eventbrite.com/e/bortom-pki-och-kryptering-for-folket-tickets-19732505455

"Trust and Identity", Roland Hedberg, Umeå universitet

Roland Hedberg leder GEANT-projektet "Trust and Identity" har som uppdrag att leda forskning och utveckling av distribuerade identitets- och tillitsrelaterade tekniker och standarder. Två av sakerna de jobbar med är "Certificate Transparency" och "OpenID Connect". Denna presentation kommer att visa på nyttan av dessa standarder och hur de kommer att påverka oss i framtiden.

Certificate Transparency (RFC 6962) syftar till att mildra problemet med felaktigt utställda certifikat. Genom allmänt granskningsbara loggar kan vem som helst jämföra riktigheten i utställda certifikat (samt loggarna själva) för att snabbt upptäcka och åtgärda bedrägerier.

OpenID Connect ersätter alla tidigare varianter av OpenID och kanske i framtiden också kommer att ersätta SAML2.

'"Let's Encrypt", Samuel Moritz (Omegapoint AB)

Varför ska det vara så krångligt att få fram det gröna hänglåset, när det kan vara enkelt? I slutet av 2015 kommer Let's Encrypt, ett verktyg från Mozilla, Cisco, EFF, med flera.

Let's Encrypt skapar automatiskt ett CA-signerat certifikat och konfigurerar upp din webbserver, helt gratis. Samuel Moritz kommer att provköra verktyget (som det ser ut idag) och visa vad som händer.

Lunch från klockan 11:15, sponsras av Omegapoint AB. Varmt välkomna!

2015-09-08 - 2015q3: Workshop: XSS och SQLi
Tid: Tisdag 2015-09-08 kl 18:00-20:00

Plats: Triple Helix, Samverkanshuset Umeå Universitet

Anmälan: http://www.meetup.com/UmeJUG/events/224952175

Få fördjupad insikt i hur två av webbens vanligaste sårbarheter fungerar. Magnus Hultdin och Markus Backman presenterar hur Injection (A1) och XSS (A3) fungerar och handleder en laboration där vi attackerar en avsiktligt sårbar webbapplikation (WebGoat) med olika verktyg.

Medtag egen dator installerad med WebGoat och ZAP:

WebGoat: https://github.com/WebGoat/WebGoat-Legacy/wiki/Installation-(WebGoat-6.0)

ZAP: https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project

2015-04-14 - 2015q2: OWASP North Sweden
Tid: 14/4 kl 18:00-20:00

Plats: Triple Helix, Samverkanshuset Umeå Universitet

Anmälan: http://www.meetup.com/UmeJUG/events/221398754

Agenda

Mattias Bergling, Nasdaq: "OWASP Top 10"

De mest kritiska sårbarheterna i moderna webbapplikationer från sammanställningen OWASP Top 10. Ladda ner presentation

Magnus Hultdin och Markus Backman, Swedbank: "Att bekämpa cyberbrottslingar med JavaScript"

Få insikt i hur JavaScript kan användas som ett verktyg i kampen mot cyberbrottslingar som angriper aningslösa användare och deras livsbesparingar. Vi kommer att förklara hur webbläsarbaserad malware fungerar och således hur användare kan skydda sig mot attacker.

Varmt välkomna!