• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Cobalt: Pentest-as-a-Service – Analizando nuestras páginas webs, REST-API y aplicaciones modernas

2 March, 2020 - Escrito en: personal

Saludos amigos, llevo ya un tiempo que os quería mostrar todas las ventajas de este servicio que encontré en el pasado VMworld Europe, se trata de Cobalt.io.  Uno de los productos que más me llamó la atención debido a su sencillez y potencia para mejorar la seguridad de nuestras aplicaciones, API, y entornos ya sean nuestros propios que desarrollamos, o APIs que necesitamos para producir o consumir en nuestro día a día.

¿Quién es Cobalt?

Cobalt es una empresa nacida en 2013 en San Francisco por cuatro emprendedores daneses, que cuenta con presencia en San Francisco, Boston y Berlín, y con recursos distribuidos a lo largo del planeta.Actualmente cuenta con clientes como son GoDaddy, Verifone, HubSpot, y Salesforce, por nombrar algunos.

¿Cómo funciona Cobalt?

Cobalt funciona de una manera muy sencilla, vamos a verla punto por punto:

  • Contratamos el servicio con ellos y durante los primeros días se define el proyecto, lo qué queremos testear, y se nos asigna un especialista dependiendo de si queremos analizar una web, una aplicación móvil, una API, etc.
  • Desde el segundo día hacía las dos semanas, el especialista o especialistas de Cobalt realizan un testeo manual de la aplicación que queremos analizar, además de por supuesto cubrir y seguir la metodología OWASP (Open Web Application Security Project)
  • En el día 14 el cliente puede ojear el panel de penetration testing, que ya estará bastante completo, con muchísimo detalle, que veremos más adelante como ejemplo.
  • Ya en el ciclo de uno a tres meses, el cliente tiene la responsabilidad de solucionar las incidencias expuestas, y Cobalt realizará un nuevo testeo de verificación.
  • Una vez se termina el proyecto, el cliente puede dar feedback de la experiencia con el equipo asignado, así como del resultado final.

Este ciclo de vida e Cobalt, se puede lanzar tantas veces como necesitemos, sobre la misma aplicación o API, en caso de que sigamos añadiendo funcionalidades, etc. Será bueno mantener nuestras herramientas seguras durante el desarrollo.

Demo muy rápida por la interfaz de Cobalt

El equipo de Cobalt tuvo el detalle de mostrarme la interfaz del producto, y es por ello que os quiero dejar aquí un ejemplo desde el comienzo.

Lo primero que veremos al loguearnos al portal, serán nuestros Assets, en esta sección añadiremos nuestra aplicación, API, etc:

Si ya hubiéramos comenzado un pentest hacía alguno de nuestros Assets, podremos movernos a la pestaña de Insights para ver el resultado actual del mismo:

Si hacemos scroll, podremos ver el tipo de incidencias encontradas, diferenciado por colores, que se consume de manera muy sencilla:

Si nos fuéramos hasta Brief, podríamos ver la vista que tiene un Pentest, donde se detallan los Assets, los objetivos, nuestros números de pentesters, así como la última vez que se ha ejecutado y el estado del mismo:

Si hacemos click en Findings, podremos irnos a la sección donde se ven con detalles todas las vulnerabilidades encontradas, y por supuesto podremos asignarlas a tickets dentro de nuestro JIRA, por poner un ejemplo, para que nuestros desarrolladores se encarguen de ellas:

En la sección de Summary podremos ver todas las vulnerabilidades de una manera mucho más sencilla, además de ser similar al reporte final que se crea y se puede imprimir:

¿Por qué Cobalt.io, donde tiene sentido?

En mi opinión, si comparamos Cobalt.io, con comenzar un Bug Bounty, o algo similar por nuestra cuenta, es muchísimo mas sencillo usar Cobalt.io.

Con Cobalt.io, vamos a tener un ingeniero, o varios, de cualquier parte del mundo, siempre que esté especializado en la aplicación que queremos proteger, además hemos visto lo fresca y moderna que es la interfaz, con integración con JIRA para poder resolver las incidencias de manera más sencilla.

Cobalt.io es un servicio que recomiendo a todas las empresas que necesiten seguridad en las API que están creando, o usando incluso si de verdad son críticas para nuestro negocio. Cobalt.io tiene mucho sentido para fabricantes como podrían ser VMware, que exponen muchísimas API al exterior, pero quiero dejar claro que Cobalt.io es un servicio escalable que encaja en cualquier tipo de desarrollo, siempre que la seguridad sea un tema importante a tener en cuenta como parte del desarrollo.

Os dejo un enlace a la web, para que podáis echar un vistazo.

Filed Under: personal Tagged With: cobalt, penetration testing

Reader Interactions

Comments

  1. Jorge Luis Cabrera says

    2 March, 2020 at 14:06

    Muy buen analisis, y como siempre desde cuba te leemos

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

March 2020
M T W T F S S
 1
2345678
9101112131415
16171819202122
23242526272829
3031  
« Feb   Apr »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz