AppSecLatam2011 (pt-br)

CFT
Leia a chamada de mini-cursos completa em https://www.owasp.org/index.php/AppSecLatam2011_(pt-br)/CFT.

Estamos realizando uma pesquisa sobre os temas para treinamentos. Você pode ajudar, respondendo a pesquisa no seguinte endereço:

http://www.surveymonkey.com/s/3RCZ9RR

CFP
Leia a chamada de trabalhos para apresentações completa em https://www.owasp.org/index.php/AppSecLatam2011_(pt-br)/CFP.

Comitê de Programa

 * Leandro Gomes
 * Leonardo Buonsanti
 * Leonardo Lemes
 * Luiz Eduardo
 * Luiz Otávio Duarte

Agenda
Treinamento 1 - ModSecurity Training

Data: 05 de Outubro de 2011 - 9h até 17h30min

Idioma: Português

Instrutor: Breno Silva

Requisitos: Notebook/desktop com VMware/VMplayer instalado, pois será utilizada uma imagem de máquina virtual disponibilizada pelo instrutor.

Resumo: This is a Hands-On traning about ModSecurity (WAF). People in this class will learn the main topics of ModSecurity, including installation, modes of deployment, configuration, rule customization and logging.

1. O que é ModSecurity? *    Como instalar *    Arquiteturas *    Exercicio 1

2.     Configurando ModSecurity *    Principais diretivas de configuração *    Core Rule Set (CRS) *    Exercicio 1 *    Exercicio 2

3.     Customizando regras *    Sintaxe *    Fases *    Principais variáveis *    Principais operadores *    Principais ações *    Funções de transformação *    Exercicio 1 *    Exercicio 2 *    Exercicio 3 *    Exercicio 4

4.     Logging *    Entendendo as Log parts *    Exercicio 1

Sobre o instrutor: Breno is a computer scientist with over 8 years experience in Information Technology, experienced with a wide range of software development techniques and languages, security systems and network     technologies. Breno brings a deep mathematical education, supporting research and algorithm design for network anomaly detection mechanisms in high-speed networks. Breno is currently a security      researcher for TrustWave Spiderlabs team, also the maintainer of ModSecurity, developement team member of Suricata IDS/IPS. He worked as a computer incidente response team member for the             Telecom Industry in Latin America. Breno resides in Brasília, Brazil.

-- Treinamento 2 - Introduction to Web Application Security

Data: 05 de Outubro de 2011 - 9h até 17h30min

Idioma: Português

Instrutor: Wagner Elias

Requisitos: Notebook/desktop com VMware/VMplayer instalado, pois será utilizada uma imagem de máquina virtual disponibilizada pelo instrutor.

Resumo: This training will help you will gain skills on how to assess applications from a hacker's point of view, understand application security vulnerabilities and learn how to close these security holes in your Java or .Net applications so they are never exploited by a hacker. This intensive one day course focuses on the most common web application security problems, including aspects of both the OWASP Top Ten (2010) and the MITRE Top 25. Hands on The students will participate in a number of hands-on security testing exercises where they attack a live web application (i.e., WebGoat) that has been seeded with common web application vulnerabilities and then use proxy tools (i.e., Webscarab) to complete the exercises.

Sobre o Instrutor: Wagner Elias tem ampla experiência na condução de projetos em IT Security com projetos desenvolvidos em empresas dos mais diversos segmentos. É fundador do capítulo brasileiro da OWASP (Open Web Application Security Project); ocupou o cargo de diretor de conteúdo na gestão 2006-2008 e de eventos da gestão 2008-2010 do capítulo brasileiro da ISSA (Information System Security Association). É co-fundador e sócio da Conviso Application Security, onde atua como CTO (Chief Technical Officer), responsável pela gestão de pesquisa e desenvolvimento de projetos de consultoria em segurança de aplicações.

- Treinamento 3 - Introdução à criptografia ilustrada em Java para programadores web

Data: 05 de Outubro de 2011 - 9h até 17h30min

Idioma: Português

Instrutor: Alexandre Melo Braga

Resumo: A criptografia é a única tecnologia capaz de proteger dados em trânsito. O mimicurso terá o seguinte conteúdo geral: criptografia simétrica, criptografia assimétrica, modos de operação de cifras de bloco, funções de hash, funções MAC, geradores números pseudo-aleatórios e protocolos de acordo de chaves e SSL. Uma vez que se trata de um treinamento para programadores, todo o conteúdo será exemplificado em Java e será dada ênfase à identificação de maus usos de criptografia. O minicurso tem o aspecto prático de que todos os programas serão manipulados no treinamento, não apenas e PPT.

Sobre o instrutor: Professor de graduação em tecnologia e segurança por 10 anos Professor de pós-graduação em desenvolvimento seguro de software e criptografia há 5 anos. Autor de diversos artigos científicos Instrutor de diversos treinamentos para organizações privadas no Brasil e no exterior assim como para instituições educacionais.

--- Treinamento 4 - OWASP Top 10 + Java EE

Data: 04 de Outubro de 2011 - 9h até 17h30min

Idioma: Português

Instrutor: Magno Rodrigues

Resumo: The goal of this training is to give a better understanding about the top 10 risks that are more critical to web applications using the OWASP Top 10 v.2010 document, that describes them, their impacts and how to avoid them. We will go through all 10 risks, showing what they are with practical examples and detailed explanation. Participants will have the opportunity to practice the search and fixing of theses risks with a vulnerable web application called WebGoat, which is also an OWASP Project developed in Java EE. All the examples will be in Java, so previous knowledge of this programming language is a plus but not mandatory.

Sobre o Instrutor: Magno Rodrigues de Oliveira é Líder e Fundador do Capítulo da OWASP na Paraíba. Pós-Graduando em Segurança da Informação pela Faculdade de Tecnologia de João Pessoa. Realizou um curso de 1 (um) ano em Forense Computacional em Nova York, EUA. Formado em Tecnologia em Sistemas para Internet pelo Instituto Federal de Educação, Ciência e Tecnologia da Paraíba. Trabalha atualmente como Analista de Sistemas da Politec, prestando serviços para a Secretaria de Estado da Receita da Paraíba.

- '''Treinamento 5 - Protecting Java Web Applications against known (and unknown) vulnerabilities with the new Mod_Security for Java. - CANCELADO'''

Data: 04 de Outubro de 2011 - 9h até 17h30min

Idioma: Espanhol

Instrutor: Juan Carlos Calderon

Treinamento 6 - Uso da OWASP ESAPI (Enterprise Security API) para prover segurança em aplicações Web

Data: 04 de Outubro de 2011 - 9h até 17h30min

Idioma: Português

Instrutor: Tarcizio Vieira Neto

Resumo: A evolução da tecnologia no desenvolvimento de aplicações WEB tem contribuído com o aumento significativo do uso dessa tecnologia para atender os mais diversificados propósitos. Porém, essa tecnologia está sujeita a diversas vulnerabilidades de segurança críticas, principalmente quando pesquisas recentes apontam que a maioria das vulnerabilidades estão presentes na própria aplicação. A biblioteca ESAPI (Enterprise Security API), da OWASP, surge neste cenário como uma biblioteca de segurança open source disponível para diversas linguagens, como Java EE, PHP, .NET, ASP Clássico, Python, Ruby, entre outras. O minicurso aborda de modo prático as vulnerabilidades causadas por erros comuns no desenvolvimento de aplicações e os mecanismos de controle de segurança providos pela biblioteca ESAPI com o foco na tecnologia Java. Os princípios gerais aprendidos no curso podem ser aplicados no contexto das demais linguagens de programação.

Sobre o instrutor: Tarcizio Vieira Neto é graduado em Ciência da Computação pela Universidade Federal de Goiás (UFG), em Goiânia. Atualmente trabalha no SERPRO, desde novembro de 2009, como Analista de Desenvolvimento, na Coordenação Estratégica de Tecnologia CETEC, desenvolvendo trabalhos sobre o tema segurança no desenvolvimento de aplicações, envolvendo aspectos processuais e técnicos, como também participa da prospecção de ferramentas que dão suporte à segurança no desenvolvimento de aplicações Web. Participou também como instrutor no treinamento de novos empregados e auxiliou na elaboração do material do curso em Ensino a Distância na universidade corporativa do SERPRO (UniSERPRO). Participou da primeira versão da tradução do OWASP Secure Coding Principles Quick Reference Guide, para o português brasileiro e liderou o projeto de revisão da tradução do mesmo documento. Possui especialização em gestão da segurança da informação pela Universidade de Brasília (UnB).

Local
A conferência será em Porto Alegre, Rio Grande do Sul, no auditório do prédio 50 da PUCRS. Veja a localização no Google Maps Guia de Estacionamento: http://www3.pucrs.br/portal/page/portal/pucrs/Capa/Noticias?p_itemid=5763486

Inscrições
O formulário de inscrição está disponível em http://registration2011.appseclatam.org/

Valores
Apenas a conferência:


 * Antes de 31 de Agosto:       250.00 BRL
 * Antes de 30 de Setembro:   350.00 BRL
 * Depois de 1 de Outubro:     450.00 BRL

Treinamentos


 * Um (1) dia:    450.00 BRL
 * Dois (2) dias: 900.00 BRL

Por favor verifique o formulário de inscrições para informações sobre valores de pacotes de inscrição

Descontos


 * Membro do OWASP: R$ 100,00 (Nota: Este desconto é maior do que a taxa anual de USD 50.00. Confira aqui
 * Estudantes: R$ 100.00 (Nota: Será necessário apresentar comprovante de matrícula).
 * Descontos especiais para grupos: entre em contato conosco pelo email appsec2011@appseclatam.org

Guia Turístico
Portão de entrada de turistas no Estado e a apenas 120 quilômetros da aprazível Serra Gaúcha, Porto Alegre é um movimentado pólo de serviços e de infraestrutura de qualidade reconhecidas, base de grandes empresas nacionais e internacionais e um dos principais destinos de eventos internacionais no Brasil.

Links úteis: http://www2.portoalegre.rs.gov.br/turismo

https://secure.wikimedia.org/wikipedia/pt/wiki/Porto_Alegre

Um passeio pela capital

Recente reportagem do programa americano 60 Minutes sobre o potencial de crescimento do Brasil:

Vídeo turístico sobre Porto Alegre:

Tomadas Elétricas
https://www.owasp.org/images/0/0f/Tomadas_diversas.jpg Referência: http://omegatek.blogspot.com/2010/05/novo-padrao-de-tomadas-brasileiras.html

Previsão do Tempo
Fonte: Climatempo

Acomodações
NOVOTEL PORTO ALEGRE (Hotel oficial do evento) Av. Soledade, 575 Três Figueiras Fone: (51) 3327-9292 E-mail: H3258-RE@accor.com.br Táxi Cootaero do aeroporto para o Novotel: R$30,00 (3358-2500)

Single / Double R$243,00 / R$289,00 Café da manhã cortesia

CONDIÇÕES GERAIS . Diárias expressas em reais (R$), por dia e por apartamento;. Diárias iniciam e terminam às 12 horas;. Taxa de Turismo (opcional) - R$2,50 por dia/apartamento;. Imposto Municipal: acrescer 5% ISS;. O acesso à internet nas áreas sociais e nos apartamentos é cortesia;. Estacionamento: R$16,00 por carro ao dia (com manobrista);. Terceira pessoa no apartamento: Mediante disponibilidade. Cobrada taxa diária de R$47,00 + 5% ISS e será acomodada em cama extra ou sofá cama;. Forma de Pagamento: Depósito antecipado ou pagamento direto;. Garantia de No Show: Todas as reservas deverão ter garantia de no show. Em caso de não comparecimento, poderá ser cobrado o período integral reservado;. Não aceitamos cheques;. Duas crianças de até 16 anos no Novotel e uma criança de até 12 anos no Mercure acompanhadas dos pais/responsáveis no mesmo apartamento serão cortesia. Necessária apresentação de documentação de identificação no check-in;. Valores pagos não serão reembolsáveis ou dados como créditos para próximas hospedagens;

Link do mapa: http://maps.google.com.br/maps?hl=pt-BR&um=1&ie=UTF-8&q=novotel+porto+alegre&fb=1&gl=br&hq=novotel&hnear=0x9519784e88e1007d:0xc7011777424f60bd,Porto+Alegre+-+RS&cid=0,0,11722004907679800889&ei=GKn4TfaHDIP20gGF9pXDCw&sa=X&oi=local_result&ct=image&resnum=1&ved=0CDAQnwIwAA

https://www.owasp.org/images/3/33/Novohotel.jpg

Haverá Van para traslado Novotel - PUC - Novotel

Alimentação
Restaurante Panorama Gastronômico 5% de desconto para os participantes do OWASP AppSecLatin America 2011 Avenida Ipiranga, 6681 - prédio 41, 4º andar, PUC-RS Bairro: Jardim Botânico CEP: 90619900 Telefone: 3339-2446 Lugares: 650 lugares Horário: 11h15/14h (fecha dom.) http://www.panoramagastronomico.com.br

Terça-feira - 04 de outubro
Happy hour a partir das 19h, na Cachaçaria Água Doce Avenida Carlos Gomes, 1581 - Petrópolis Porto Alegre - RS, 90480-005, Brazil (0xx)51 3338-8261 http://www.hagah.com.br/rs/porto-alegre/local/23426,2,agua-doce-cachacaria.html Recomendação alimentícia: Rodizio de Escondidínho no valor de 26.90 por pessoa. Bebida: Cachaça, uma bebida típica brasileira.

Quarta-feira - 05 de outubro
Jantar (a partir das 19:30h) no CTG 35 com apresentação de dança às 21h. Site oficial: http://www.35ctg.com.br

Quinta-feira - 06 de outubro
Festa oficial do evento e PoaSec 14.0 Local: Meat Club Endereço: Rua Castro Alves, 825 - Moinhos de Vento - Porto Alegre - RS - http://www.meatclub.com.br Horário: A partir das 22h Reserve seu ingresso antecipadamente com Leonardo Goldim, serão apenas 150 disponíveis

Sexta-feira - 07 de outubro
Happy hour após a conferência, 19:30h. Onde: Faro Dinning Room and Bar Endereço: Padre Chagas St, 32 Moinhos de Vento, Porto Alegre / RS http://www.farobar.com.br Drink: Free welcome drink Mezzanino reservedo para OWASP AppSec Latam

Sábado - 08 de outubro
Passeio em Gramado e Canela durante o dia e ida à Oktoberfest em Santa Cruz à noite com direito a guia Bilingue. - Sugestões de Passeios em Gramado e Canela: Lago Negro, Caracol, Chocolates Floribal, Catedral de Pedra, parada na Rua Coberta, ainda é possível conhecer também o Alpen Park se gostarem de alguma aventura. - Valor estimado de 150 reais, incluindo o passeio, café-colonial em Gramado e entrada no Oktoberfest. OBS: Interessados reservar com urgência porque só haverá 42 lugares. http://pipocamoderna.com.br/wp-content/uploads/2011/08/07-08-2011-FestivalDeCinemaDeGramado0302-600x397.jpg http://trialx.com/curetalk/wp-content/blogs.dir/7/files/2011/05/cities/Gramado-2.jpg http://www.afhic.org/encontro2010-p_arquivos/Canela-cascata.jpg http://www.turismo.rs.gov.br/multimidia/max1223472660Portico_da_Oktoberfest___Cedito__System_Lab.jpg

Domingo - 09 de outubro
Sugestões: Pela manhã: City Tour (R$ 15 reais) http://www2.portoalegre.rs.gov.br/turismo/default.php?p_secao=285 Almoço: Restaurante Costela no Rolete Rua Marcílio Dias, 965 Bairro: Menino Deus CEP: 90130001 Telefone: 3235-1896 e 3061-2155 Lugares: 96 lugares Horário: 11h30/15h e 18h30/0h (sáb. e dom. só almoço; fecha seg.) R$ 26,00 por pessoa Especialidade: Costela 12hs http://vejabrasil.abril.com.br/porto-alegre/restaurantes/costela-no-rolete-29395 Pela tarde: Futebol: Jogo do Inter vs Vasco 16 hs, Estádio Beira-Rio Partida válida pelo campeonato brasileiro de futebol http://www.cdn2.180graus.com/imagem_ca8b12eb8c.jpg

Patrocínios
Estamos atualmente buscado patrocinadores para a edição 2011 da Global AppSec Latin América. Veja mais detalhes sobre as oportunidades de patrocínio.

Se estiver interessado em patrocinar o Global AppSec Latin América 2011, por favor entre em contato com a equipe organizadora da conferência pelo email [mailto:AppSec2011@AppSecLatam.org AppSec2011@AppSecLatam.org].

Para mais detalhes sobre diferentes oportunidades de patrocínio, por favor verifique o documento abaixo: OWASP AppSec 2011 Sponsorship Portuguese.pdf

Organizadores
[mailto:abc@elipse.com.br Alexandre Balestrin Correa] Cassio Goldschmidt Jerônimo Zucco L. Gustavo C. Barbato Lucas C. Ferreira Rafael Dreher Gustavo Simon Leonardo Goldim Luiz Gava [mailto:sarah.baso@owasp.org Sarah Baso] [mailto:carol@poasec.org Carolina Nogueira] Mauricio Pegoraro [mailto:luciano.madeira@poasec.org Luciano Madeira] Adriene Barbato Maximiliano Soler De pé, da esquerda para a direita: Leonardo Goldim, Jerônimo Zucco, L. Gustavo C. Barbato, [mailto:abc@elipse.com.br Alexandre Balestrin Correa], Cassio Goldschmidt, Mauricio Pegoraro, Gustavo Simon, [mailto:sarah.baso@owasp.org Sarah Baso], Luiz Gava

Agachados, da esquerda para a direita: Lucas C. Ferreira, [mailto:luciano.madeira@poasec.org Luciano Madeira], Adriene Barbato, Rafael Dreher, [mailto:carol@poasec.org Carolina Nogueira], Maximiliano Soler

What is the Chapter Leader Workshop?
On Wednesday, October 5,2011 at 13:30h-16:30h the Global Chapter Committee is organizing a chapter leader workshop for all the chapter leaders that attend the conference. Please note that this Workshop will take place on the day before the Conference starts.

Items that will be discussed are:
 * How to improve the current Chapter Leader Handbook?
 * How to start and support new chapters within Latin America?
 * How to support inactive chapters within Latin America?
 * What Governance model is required for OWASP chapters?
 * How can the Global Chapters Committee facilitate the Latin American chapters?

Additionally we hope to make time and space available to do hands-on work revising the Chapter Leader Handbook, details TBA.

Funding to Attend the Workshop
If you need financial assistance to attend the Chapter Leader Workshop at AppSec Latin America, please submit a request to [mailto:tin.zaw@owasp.org Tin Zaw] and [mailto:sarah.baso@owasp.org Sarah Baso] by August 22, 2011.

Funding for your attendance to the workshop should be worked out in the following order.


 * 1) Ask your employer to fund your trip to AppSec Latin America conference.
 * 2) Utilize your chapter funds.
 * 3) Ask the chapter committee for funding assistance.

While we wish we could fund every chapter leader, due to the limited amount of budget allocated for this event, we may not be able to fund 100% to all the requests. After August 22, we will make funding decision in a fair and transparent manner. When you apply for funding, please highlight your past contributions to OWASP and your future plans for the local chapter and OWASP.

RSVP and Details
To RSVP and view more details about the Workshop, go to the AppSecLatam2011 chapters workshop agenda.

Local
Sala 208, Prédio 50 da PUC-RS.

Contact
Email [mailto:sarah.baso@owasp.org Sarah Baso] or [mailto:tin.zaw@owasp.org Tin Zaw] for more details.