This site is the archived OWASP Foundation Wiki and is no longer accepting Account Requests.
To view the new OWASP Foundation website, please visit https://owasp.org

Difference between revisions of "Quebec City"

From OWASP
Jump to: navigation, search
(Undo revision 224390 by LurkAshFlake (talk))
Line 1: Line 1:
 
__NOTOC__  
 
__NOTOC__  
Bienvenue sur la page d'accueil du chapitre OWASP Ville de Québec ('''OWASP Quebec City''').
+
=Événements à venir=
*Le leader du chapitre est [mailto:[email protected] Patrick Leclerc].
+
==29 novembre 2016 - Conférences - Louis Nadeau & Patrick Leclerc==
*Le vice-leader est [mailto:[email protected] Louis Nadeau].
+
===Retour sur les conférences OWASP AppSecUSA 2016===
 
 
= Nouvelles OWASP Quebec City =
 
 
 
==29 novembre 2016: Retour sur les conférences OWASP AppSecUSA 2016==
 
 
 
Nous ferons un retour sur quelques sujets intéressants des conférences '''[https://2016.appsecusa.org/ OWASP AppSecUSA 2016]'''
 
{| border="0"
 
 
[[image:LouisNadeau.png|100px|left]]
 
[[image:LouisNadeau.png|100px|left]]
|
 
 
'''Louis Nadeau'''<br />
 
'''Louis Nadeau'''<br />
 
Co-leader du chapitre OWASP Ville de Québec <br />
 
Co-leader du chapitre OWASP Ville de Québec <br />
 
Responsable de la sécurité <br />
 
Responsable de la sécurité <br />
 
Bentley Systems
 
Bentley Systems
 
 
|}
 
{| border="0"
 
 
[[image:100px-PatrickLeclerc.png|100px|left]]
 
[[image:100px-PatrickLeclerc.png|100px|left]]
|
 
 
'''Patrick Leclerc'''<br />
 
'''Patrick Leclerc'''<br />
 
Leader du chapitre OWASP Ville de Québec <br />
 
Leader du chapitre OWASP Ville de Québec <br />
Line 28: Line 15:
 
La Capitale
 
La Capitale
  
|}
 
  
 +
Nous ferons un retour sur quelques sujets intéressants des conférences [https://2016.appsecusa.org/ OWASP AppSecUSA 2016]
 
====Lieu====
 
====Lieu====
 
Local A-223 du CÉGEP de Ste-Foy
 
Local A-223 du CÉGEP de Ste-Foy
Line 45: Line 32:
 
Vous pouvez apporter votre repas (lunch froid) si vous le désirez, des tables sont à votre disposition.  
 
Vous pouvez apporter votre repas (lunch froid) si vous le désirez, des tables sont à votre disposition.  
  
====Gratuit, réservez votre place SVP!====
+
====Inscription gratuite! RSVP!====
{| border="0"
+
[[Image:Eventbrite.png|left|link=http://bit.ly/OWASPQc-29nov16]]  
 
 
[[Image:150x45px-Eventbrite.png|150x45px|left|link=http://bit.ly/OWASPQc-29nov16]]  
 
|
 
  
  
|}
 
  
 
----
 
 
'''Nous sommes toujours à la recherche de conférenciers, de démonstrations ou de sujets de discussion. Manifestez-vous!'''
 
 
 
= Agenda =
 
Les meetings OWASP ont lieu quelques fois par année et se déroulent généralement dans une salle prêtée par un commenditaire ou partenaire de l'OWASP. Maintenez-vous informé des prochaines rencontres en vous inscrivant à la [http://lists.owasp.org/mailman/listinfo/owasp-quebeccity liste OWASP Ville de Québec].
 
 
 
'''6 septembre 2016''' | Conférence au Cégep de Ste-Foy : Attaques et techniques de défense des sessions Web
 
 
'''4 octobre 2016''' | Conférence au Cégep de Ste-Foy : Cybercrime: Nos données personnelles sont à risque, entre autres parce que nos mots de passe sont inadéquats et mal protégés
 
 
'''3 novembre 2016''' | [https://hackfest.ca/fr/formations/secure-coding-web-2016/ '''Formation en sécurité applicative'''] par Jim Manico
 
 
'''4-5 novembre 2016''' | OWASP Québec et OWASP Montréal au '''[http://www.hackfest.ca HackFest 2016]'''
 
 
'''29 novembre 2016''' | Conférence au Cégep de Ste-Foy : Retour sur OWASP AppSecUSA 2016
 
 
'''Autres évènements à venir, suivez-nous sur notre liste OWASP Québec ou sur nos médias sociaux'''
 
  
  
 +
= Historique =
 +
==1 au 5 novembre 2016 - Collaboration - OWASP & Hackfest==
 +
===Formation, kiosque et CTF par OWASP au HackFest Infinity===
 +
[[Image:Hackfest2016 small.png|200x88px|left|link=http://www.hackfest.ca]]
  
  
  
  
= Historique =
 
==1 au 5 novembre 2016 - Collaboration - OWASP & Hackfest==
 
===Formation, kiosque et CTF par OWASP au HackFest Infinity===
 
[[Image:Hackfest2016 small.png|200x88px|left|link=http://www.hackfest.ca]]
 
Le chapitre OWASP Ville de Québec et OWASP Montréal collaborent encore une fois pour assurer une présence OWASP au '''[http://www.hackfest.ca HackFest 2016]'''. 
 
  
  
  
 +
Le chapitre OWASP Ville de Québec et OWASP Montréal ont collaborés encore une fois pour assurer une présence OWASP au [http://www.hackfest.ca HackFest 2016]. Formation « Secure Coding and Testing Webservices and Web Applications » de 2 jours dispensée par Jim Manico, kiosque OWASP et Mini CTP OWASP au HackFest party!
  
 
==4 octobre 2016 - Conférence - Patrick Leclerc==
 
==4 octobre 2016 - Conférence - Patrick Leclerc==
Line 94: Line 56:
 
[[image:100px-PatrickLeclerc.png|100px|left]]
 
[[image:100px-PatrickLeclerc.png|100px|left]]
 
'''Patrick Leclerc'''<br />
 
'''Patrick Leclerc'''<br />
Leader du chapitre OWASP Ville de Québec <br />
 
 
 
Conseiller en sécurité des actifs informationnels <br />
 
Conseiller en sécurité des actifs informationnels <br />
 
La Capitale
 
La Capitale
 +
 +
  
 
De nos jours, la majorité d'entre nous avons une ou plusieurs identité(s) sur Internet (médias sociaux, courriels, fournisseurs de services, services en lignes, etc.).  Cette nouvelle réalité signifie également de nouvelles opportunités de fraude pour les acteurs du crime organisé.  Un nombre sans cesse croissant de fraudes Internet sont rapportées dans les manchettes, tant les individus (oui, vous!) que les compagnies sont ciblés.
 
De nos jours, la majorité d'entre nous avons une ou plusieurs identité(s) sur Internet (médias sociaux, courriels, fournisseurs de services, services en lignes, etc.).  Cette nouvelle réalité signifie également de nouvelles opportunités de fraude pour les acteurs du crime organisé.  Un nombre sans cesse croissant de fraudes Internet sont rapportées dans les manchettes, tant les individus (oui, vous!) que les compagnies sont ciblés.
Line 103: Line 65:
 
Empruntant quelques « slides » de la présentation de David Caissy d’avril dernier, qui expliquait que plus de 90 % des mots de passe sont encore trop faibles même lorsqu'ils répondent aux critères de complexité actuels, je vous présenterai les principaux risques, pourquoi nos données sont encore trop souvent mal protégées ainsi que quelques trucs pour vous aider à préserver votre identité en ligne et celles de vos clients.
 
Empruntant quelques « slides » de la présentation de David Caissy d’avril dernier, qui expliquait que plus de 90 % des mots de passe sont encore trop faibles même lorsqu'ils répondent aux critères de complexité actuels, je vous présenterai les principaux risques, pourquoi nos données sont encore trop souvent mal protégées ainsi que quelques trucs pour vous aider à préserver votre identité en ligne et celles de vos clients.
  
Présentation: '''[http://fr.slideshare.net/PatrickLeclerc/owasp-quebec-octobre-2016-presentation-sur-les-mots-de-passe L'usage non sécuritaire des mots de passe]'''
+
Présentation: [http://fr.slideshare.net/PatrickLeclerc/owasp-quebec-octobre-2016-presentation-sur-les-mots-de-passe L'usage non sécuritaire des mots de passe]
  
 
==6 septembre 2016 - Conférence - Louis Nadeau==
 
==6 septembre 2016 - Conférence - Louis Nadeau==
Line 116: Line 78:
 
Le concept de session est extrêmement important pour permettre aux applications Web de fournir une expérience personnalisée à ses utilisateurs. La session permet à l’utilisateur de ne pas avoir à faire transiger ses informations d’authentification à chaque requête, ce qui serait risqué. Par contre, la (mauvaise) gestion de la session ouvre la porte à plusieurs sortes de menaces. Durant cette présentation, quatre types d’attaques sur les sessions seront présentés ainsi que les bonnes pratiques pour se prémunir de ces problèmes. Entre autres, il sera question de « session hijacking » (différentes variantes), de « session fixation », de « session donation » et de « session puzzling ». D’autres sujets connexes seront aussi abordés comme le temps d’expiration des sessions et les complications liées à l’authentification de type authentification unique.
 
Le concept de session est extrêmement important pour permettre aux applications Web de fournir une expérience personnalisée à ses utilisateurs. La session permet à l’utilisateur de ne pas avoir à faire transiger ses informations d’authentification à chaque requête, ce qui serait risqué. Par contre, la (mauvaise) gestion de la session ouvre la porte à plusieurs sortes de menaces. Durant cette présentation, quatre types d’attaques sur les sessions seront présentés ainsi que les bonnes pratiques pour se prémunir de ces problèmes. Entre autres, il sera question de « session hijacking » (différentes variantes), de « session fixation », de « session donation » et de « session puzzling ». D’autres sujets connexes seront aussi abordés comme le temps d’expiration des sessions et les complications liées à l’authentification de type authentification unique.
  
Présentation: '''[http://www.slideshare.net/PatrickLeclerc/owasp-qubec-attaques-et-techniques-de-dfense-des-sessions-web-par-louis-nadeau Attaques et techniques de défense des sessions Web]'''
+
Présentation: [http://www.slideshare.net/PatrickLeclerc/owasp-qubec-attaques-et-techniques-de-dfense-des-sessions-web-par-louis-nadeau Attaques et techniques de défense des sessions Web]
  
 
==6 au 8 avril 2016 - Collaboration - OWASP Québec & Web à Québec 2016==
 
==6 au 8 avril 2016 - Collaboration - OWASP Québec & Web à Québec 2016==
 
===Conférence de David Caissy===
 
===Conférence de David Caissy===
[[Image:WAQsmall.png|289x150px|left|link=http://webaquebec.org/]]
+
[[Image:WAQsmall.png|left|link=http://webaquebec.org/]]
 +
 
 +
 
 +
 
 +
 
 +
 
 +
 
 +
 
  
OWASP Québec au [http://webaquebec.org/ '''Web à Québec 2016''']
+
OWASP Québec au [http://webaquebec.org/ Web à Québec 2016]
  
Conférence de David Caissy '''[http://webaquebec.org/#!la-securite-des-applications-web-en-2016 Sécurité des applications Web en 2016]'''
+
Conférence de David Caissy [http://webaquebec.org/#!la-securite-des-applications-web-en-2016 Sécurité des applications Web en 2016]
<br/><br/><br/><br/><br/>
 
  
 
==7 avril 2016 - Conférence - David Caissy==
 
==7 avril 2016 - Conférence - David Caissy==
 
===La sécurité des applications Web en 2016===
 
===La sécurité des applications Web en 2016===
[[image:DavidCaissy2.png|200px|left]]
+
[[image:DavidCaissy2.png|left]]
 
'''David Caissy'''<br />
 
'''David Caissy'''<br />
 
Security Consultant <br />
 
Security Consultant <br />
Line 144: Line 112:
 
==16 mars 2016 - Conférence - Patrick Leclerc==
 
==16 mars 2016 - Conférence - Patrick Leclerc==
 
===Stratégies pour développer et exploiter des applications sécuritaires à [https://asiq.org/ l'ASIQ]===
 
===Stratégies pour développer et exploiter des applications sécuritaires à [https://asiq.org/ l'ASIQ]===
Présentation: '''[https://asiq.org/evenement/strategies-pour-developper-et-exploiter-applications-securitaires/ Stratégies pour développer et exploiter des applications sécuritaires]'''
+
[[image:100px-PatrickLeclerc.png|left]]
 +
'''Patrick Leclerc'''<br />
 +
Leader du chapitre OWASP Québec <br />
 +
OWASP Ville de Québec
 +
 +
 
 +
 
  
 
De nos jours les applications Web sont des cibles prisées des pirates informatiques, puisque très fréquemment ils s’y faufilent sans être détectés ou arrêtés.  Parfois même, ces applications représentent un vecteur par lequel un pirate parvient à une compromission complète des systèmes de mission d’une organisation.
 
De nos jours les applications Web sont des cibles prisées des pirates informatiques, puisque très fréquemment ils s’y faufilent sans être détectés ou arrêtés.  Parfois même, ces applications représentent un vecteur par lequel un pirate parvient à une compromission complète des systèmes de mission d’une organisation.
Line 152: Line 126:
 
Dans cette conférence, nous vous ferons connaître quelques stratégies et outils qui vous aideront à prendre en main efficacement le développement et l’exploitation d’applications sécuritaires.
 
Dans cette conférence, nous vous ferons connaître quelques stratégies et outils qui vous aideront à prendre en main efficacement le développement et l’exploitation d’applications sécuritaires.
  
{| border="0"
+
Présentation: [https://asiq.org/evenement/strategies-pour-developper-et-exploiter-applications-securitaires/ Stratégies pour développer et exploiter des applications sécuritaires]
[[image:PatrickLeclerc.png|100px|left]]
 
|
 
'''Patrick Leclerc'''<br />
 
Leader du chapitre OWASP Québec <br />
 
OWASP Ville de Québec
 
 
 
 
|}
 
 
 
  
 
==2 février 2016 - Conférence - Louis Nadeau==
 
==2 février 2016 - Conférence - Louis Nadeau==
 
===Comprendre l'usage de la crypto pour les développeurs : choses à faire et à ne pas faire===
 
===Comprendre l'usage de la crypto pour les développeurs : choses à faire et à ne pas faire===
 
Souvent, la cryptographie (encryptions, hashing, etc.) est enseignée et présentée d'un point de vue mathématique. Par contre, dans l'industrie, les problèmes les plus fréquents qui sont rencontrés n'ont rien à voir avec les mathématiques, mais sont plutôt dus à une mauvaise utilisation pratique des techniques de cryptographie. Dans cette présentation, je ferai un rappel des différents outils de cryptographie et de leur raison d'être, et je parlerai des problèmes fréquents rencontrés avec leur utilisation. Je ne parlerai pas des algorithmes mathématiques, mais plutôt de l'aspect pratique de l'utilisation de ces algorithmes.
 
 
{| border="0"
 
 
[[image:LouisNadeau.png|100px|left]]
 
[[image:LouisNadeau.png|100px|left]]
|
 
 
'''Louis Nadeau'''<br />
 
'''Louis Nadeau'''<br />
 
Responsable de la sécurité <br />
 
Responsable de la sécurité <br />
Line 176: Line 136:
 
   
 
   
  
|}
 
  
 +
Souvent, la cryptographie (encryptions, hashing, etc.) est enseignée et présentée d'un point de vue mathématique. Par contre, dans l'industrie, les problèmes les plus fréquents qui sont rencontrés n'ont rien à voir avec les mathématiques, mais sont plutôt dus à une mauvaise utilisation pratique des techniques de cryptographie. Dans cette présentation, je ferai un rappel des différents outils de cryptographie et de leur raison d'être, et je parlerai des problèmes fréquents rencontrés avec leur utilisation. Je ne parlerai pas des algorithmes mathématiques, mais plutôt de l'aspect pratique de l'utilisation de ces algorithmes.
  
 
==6 au 7 novembre 2015- Collaboration - OWASP & HackFest==
 
==6 au 7 novembre 2015- Collaboration - OWASP & HackFest==
 
===Kiosque et mini CTF OWASP au Hackfest 2015===
 
===Kiosque et mini CTF OWASP au Hackfest 2015===
   
+
  [[Image:Hackfest_lucky.png|200x75px|left|link=http://www.hackfest.ca]]  
[[Image:Hackfest_lucky.png|200x75px|left|link=http://www.hackfest.ca]]  
+
 
Le chapitre OWASP Québec et OWASP Montréal collaborent pour animer un kiosque OWASP lors des 2 jours de conférences et de jeux de hacking au [http://www.hackfest.ca HackFest 2015]. 
 
  
Nous aurons également un '''mini CTF OWASP''' au "HackFest Party" du samedi soir 7 novembre.
 
  
Le mini-CTF (Capture The Flag) OWASP est une compétition de sécurité Web avec des défis très accessibles. La finale sera diffusée sur grand écran et commentée en direct!
 
Pour se qualifier, obtenez le plus de points et ce, le plus rapidement possible.
 
  
  
  
 +
Le chapitre OWASP Québec et OWASP Montréal collaborent pour animer un kiosque OWASP lors des 2 jours de conférences et de jeux de hacking au [http://www.hackfest.ca HackFest 2015]. 
 +
Nous aurons également un '''mini CTF OWASP''' au "HackFest Party" du samedi soir 7 novembre.
  
 +
Le mini-CTF (Capture The Flag) OWASP est une compétition de sécurité Web avec des défis très accessibles. La finale sera diffusée sur grand écran et commentée en direct!
 +
Pour se qualifier, obtenez le plus de points et ce, le plus rapidement possible.
  
 
==20 au 21 octobre 2015 - Participation - OWASP==
 
==20 au 21 octobre 2015 - Participation - OWASP==
 
===OWASP Quebec City au CQSI, Le Carrefour de l'industrie de la sécurité===
 
===OWASP Quebec City au CQSI, Le Carrefour de l'industrie de la sécurité===
{| border="0"
 
 
[[Image:CQSI.png|200x75px|left|link=http://http://www.cqsi.org/]]
 
[[Image:CQSI.png|200x75px|left|link=http://http://www.cqsi.org/]]
|
 
|}
 
  
 
   
 
   
Line 206: Line 163:
  
  
Le chapitre OWASP Ville de Québec est heureux d'annoncer sa participation au '''[http://www.cqsi.org/ CQSI 2015 (Carrefour de l'industrie de sécurité)]''' qui aura lieu du 20 au 21 octobre au Centre des congrès de Québec.
+
Le chapitre OWASP Ville de Québec a participé au [http://www.cqsi.org/ CQSI 2015 (Carrefour de l'industrie de sécurité)] le 20 au 21 octobre 2015 au Centre des congrès de Québec.
 
 
 
 
  
 
==2 juin 2015 - Conférence - François Gagnon==
 
==2 juin 2015 - Conférence - François Gagnon==
 
 
===SSL et les problèmes de validation de certificats dans les applications mobiles===
 
===SSL et les problèmes de validation de certificats dans les applications mobiles===
+
[[image:Team1CegepSteFoy.png|left]]
Les protocoles SSL/TLS et les certificats X.509 sont des éléments essentiels de la sécurité sur internet. Jusqu'à "récemment", la grande majorité des développeurs n'avaient à se soucier de cette composante que lors du déploiement de leur application: on met un certificat sur le serveur, et voilà! Mais aujourd'hui, c'est fort différent.
 
 
 
Pourquoi ? Les applications mobiles.
 
 
 
Dans un monde PC, la validation du côté client du certificat SSL renvoyé par le server se fait presque toujours par le navigateur web. Par contre, dans le monde mobile, chaque application doit elle-même faire la validation du certificat serveur pour éviter les "Man-in-the-middle". Cependant, vérifier correctement un certificat SSL ne semble pas être une tâche simple.
 
 
 
Dans cette présentation, nous aborderons rapidement les grandes lignes de la mécanique de validation des certificats SSL. Par la suite, nous présenterons un prototype de laboratoire virtuel permettant de tester automatiquement si une application Android valide bien les certificats SSL qu'elle reçoit (ou si elle expose ses usagers à du vol d’information sensible par une attaque Man-in-the-middle). Finalement, nous terminerons avec les résultats préliminaires d'une étude sur la qualité des implémentations SSL dans les applications Android existantes.
 
 
 
====Conférenciers====
 
{| border="0"
 
[[image:Team1CegepSteFoy.png|600x225px|left]]
 
|
 
 
'''Marc-Antoine Fortier, Marc-Antoine Ferland, Simon Desloges et Jonathan Ouellet'''<br />
 
'''Marc-Antoine Fortier, Marc-Antoine Ferland, Simon Desloges et Jonathan Ouellet'''<br />
 
Étudiants en informatique au Cégep Sainte-Foy <br />
 
Étudiants en informatique au Cégep Sainte-Foy <br />
  
 
'''François Gagnon'''<br />
 
'''François Gagnon'''<br />
Professeur-Chercheur au '''[http://www.cegep-ste-foy.qc.ca/cybersecurite Laboratoire de recherche en cybersécurité du Cégep Ste-Foy]''' <br />
+
Professeur-Chercheur au [http://www.cegep-ste-foy.qc.ca/cybersecurite Laboratoire de recherche en cybersécurité du Cégep Ste-Foy] <br />
  
+
Les protocoles SSL/TLS et les certificats X.509 sont des éléments essentiels de la sécurité sur internet. Jusqu'à "récemment", la grande majorité des développeurs n'avaient à se soucier de cette composante que lors du déploiement de leur application: on met un certificat sur le serveur, et voilà! Mais aujourd'hui, c'est fort différent.
  
 +
Pourquoi ? Les applications mobiles.
  
 +
Dans un monde PC, la validation du côté client du certificat SSL renvoyé par le server se fait presque toujours par le navigateur web. Par contre, dans le monde mobile, chaque application doit elle-même faire la validation du certificat serveur pour éviter les "Man-in-the-middle". Cependant, vérifier correctement un certificat SSL ne semble pas être une tâche simple.
  
 +
Dans cette présentation, nous aborderons rapidement les grandes lignes de la mécanique de validation des certificats SSL. Par la suite, nous présenterons un prototype de laboratoire virtuel permettant de tester automatiquement si une application Android valide bien les certificats SSL qu'elle reçoit (ou si elle expose ses usagers à du vol d’information sensible par une attaque Man-in-the-middle). Finalement, nous terminerons avec les résultats préliminaires d'une étude sur la qualité des implémentations SSL dans les applications Android existantes.
  
|}
+
==1 au 2 decembre 2014 - Partenariat - OWASP au ICCE 2014 "The Insider Threats"==
 
+
===OWASP booth at International Conference on Corporate Espionage and Industrial Security (ICCE)===
 
+
[[Image:ICCE_Logo_small.png|200x53px|left|link=http://icceconferences.com/app.php/]]
 
 
  
 
==1 au 2 decembre 2014 - Participation - OWASP au ICCE 2014 "The Insider Threats"==
 
 
===OWASP booth at International Conference on Corporate Espionage and Industrial Security (ICCE)===
 
 
 
 
 
[[Image:ICCE_Logo_small.png|200x53px|left|link=http://icceconferences.com/app.php/]] OWASP Ottawa and OWASP Quebec City chapters, are proud to announce their participation at the new and improved International Conference on Corporate Espionage and Industrial Security (ICCE 2014), taking place on December 1-2, at the Hilton Lac-Leamy Conference Centre. There, we'll hold an OWASP booth.
 
  
  
This year, the conference will provide exclusive solutions and security practices to help you and your company to counter the “Insider Threats”.
 
  
This edition promises to be even greater than the last (CISC2011) with exclusives highlights such as:
 
  
*Two days of “Secret” Level Briefings
 
*The “Bugged Room” Challenge
 
*Presentations of Surveillance and Counter-Surveillance Equipment that could be used by or against you
 
*Opportunity to visit the [http://icceconferences.com/app.php/venue Casino Lac-Leamy Security Centre]
 
*Keynotes by former foreign spies
 
*And much more!
 
  
ICCE 2014 has a team of renowned international speakers. Among them, we can find:
+
OWASP Ottawa and OWASP Quebec City chapters had a booth at the International Conference on Corporate Espionage and Industrial Security (ICCE 2014) that took place on December 1-2 2014, at the Hilton Lac-Leamy Conference Centre.  Renee Guttmann, Vice President, Office of the CISO at Accuvant was our invitee.  The conferences provided exclusive solutions and security practices to help counter the “Insider Threats”.
  
*Renee Guttmann – Vice President, Office of the CISO at Accuvant (United States)
 
*John E. McClurg – Chief Security Officer, Dell (United States)
 
*Lt-Colonel Rene Lopez – Former Cuban Intelligence Officer (Cuba)
 
*Brian Shields – Former Senior Advisor System Security, Nortel (United States)
 
*Richard Olszewski – Chief of Staff, Haut Comité Français pour la Défense Civile (France)
 
*Michel Juneau-Katsuya – CEO, Northgate (Canada)
 
*And many other (visit our Speaker  page for more information)
 
  
 
==7 au 8 novembre 2014 - Collaboration - OWASP & HackFest==
 
==7 au 8 novembre 2014 - Collaboration - OWASP & HackFest==
 
 
===Kiosque et mini CTF OWASP au Hackfest 2014===
 
===Kiosque et mini CTF OWASP au Hackfest 2014===
 +
[[Image:Hackfest_return.png|200x75px|left|link=http://www.hackfest.ca]]
 +
  
  
  
[[Image:Hackfest_return.png|200x75px|left|link=http://www.hackfest.ca]] Le chapitre OWASP Québec et OWASP Montréal ont collaboré avec le Hackfest.ca pour animer un kiosque OWASP lors des 2 jours de conférences (7-8 novembre 2014) au [http://www.hackfest.ca HackFest 2014].  Nous avons également tenu un '''mini CTF sécurité applicative''' au "HackFest Party" du samedi soir 8 novembre.
 
  
  
 +
Le chapitre OWASP Québec et OWASP Montréal ont collaboré avec le Hackfest.ca pour animer un kiosque OWASP lors des 2 jours de conférences (7-8 novembre 2014) au [http://www.hackfest.ca HackFest 2014].  Nous avons également tenu un '''mini CTF sécurité applicative''' au "HackFest Party" du samedi soir 8 novembre.
  
==30 septembre 2014 - Conférence - Yann Rivière==
+
==30 septembre 2014 - Conférence - Yann Rivière & Patrick Leclerc==
 
 
===Ce que vous devriez savoir sur le Cloud computing===
 
===Ce que vous devriez savoir sur le Cloud computing===
 
Vous songez à réduire vos coûts liés à la gestion de vos infrastructures ?technologiques et de vos applications?  Vous avez entendu dire que le Cloud Computing (pour certains l'infonuagique ou informatique en nuage) permettait d’augmenter la disponibilité, la performance et l'extensibilité de vos applications tout en protégeant vos actifs informationnels?  En consommateur avisé, vous êtes méfiants et aimeriez en savoir davantage avant de vous lancer dans une aventure ou seuls les plus aguerris s’en sortent sans y laisser de plumes.  Si tel est votre cas, ou si vous êtes tout simplement curieux de voir l'envers de la médaille, cette conférence est pour vous!
 
Nous vous apporterons des pistes de solutions ainsi qu’un retour sur nos expériences de travail vécues sur la sécurité dans le Cloud.
 
 
Voici la '''[http://www.slideshare.net/PatrickLeclerc/ce-que-vous-devriez-savoir-sur-le-cloud-computing-owasp-quebec présentation]'''
 
 
====Conférenciers====
 
{| border="0"
 
 
[[image:YannRivière.png|100px|left]]
 
[[image:YannRivière.png|100px|left]]
|
 
 
'''Yann Rivière'''<br />
 
'''Yann Rivière'''<br />
 
Consultant senior en sécurité <br />
 
Consultant senior en sécurité <br />
Line 303: Line 214:
  
  
|}
+
[[image:100px-PatrickLeclerc.png|left]]
{| border="0"
 
[[image:PatrickLeclerc.png|100px|left]]
 
|
 
 
'''Patrick Leclerc'''<br />
 
'''Patrick Leclerc'''<br />
 
Architecte logiciel et sécurité applicative <br />
 
Architecte logiciel et sécurité applicative <br />
Line 312: Line 220:
 
   
 
   
  
|}
 
  
 +
 +
Vous songez à réduire vos coûts liés à la gestion de vos infrastructures ?technologiques et de vos applications?  Vous avez entendu dire que le Cloud Computing (pour certains l'infonuagique ou informatique en nuage) permettait d’augmenter la disponibilité, la performance et l'extensibilité de vos applications tout en protégeant vos actifs informationnels?  En consommateur avisé, vous êtes méfiants et aimeriez en savoir davantage avant de vous lancer dans une aventure ou seuls les plus aguerris s’en sortent sans y laisser de plumes.  Si tel est votre cas, ou si vous êtes tout simplement curieux de voir l'envers de la médaille, cette conférence est pour vous!
 +
Nous vous apporterons des pistes de solutions ainsi qu’un retour sur nos expériences de travail vécues sur la sécurité dans le Cloud.
 +
 +
Présentation: http://www.slideshare.net/PatrickLeclerc/ce-que-vous-devriez-savoir-sur-le-cloud-computing-owasp-quebec
  
 
==10 juin 2014 - Conférence - Johan Renaut==
 
==10 juin 2014 - Conférence - Johan Renaut==
 
 
===Avez-vous dit XSS ? (Cross-site Scripting)===
 
===Avez-vous dit XSS ? (Cross-site Scripting)===
 +
[[image:johanRenaut.png|100px|left]]
 +
'''Johan Renaut'''<br />
 +
Analyste en sécurité de l'information <br />
 +
EGYDE Services & Conseils en sécurité de l'information
 
   
 
   
 +
 +
 
La faille dite de '''Cross-site scripting (XSS)''' est une faille web bien connue des pirates informatiques.  Sur un site web vulnérable, elle permet d’y injecter du code malicieux qui sera exécuté à partir du navigateur des visiteurs, ou plutôt, des victimes...
 
La faille dite de '''Cross-site scripting (XSS)''' est une faille web bien connue des pirates informatiques.  Sur un site web vulnérable, elle permet d’y injecter du code malicieux qui sera exécuté à partir du navigateur des visiteurs, ou plutôt, des victimes...
 
   
 
   
Line 333: Line 250:
 
- Comment s'en prémunir<br />
 
- Comment s'en prémunir<br />
  
{| border="0"
+
==15 avril 2014 - Conférence - Patrick Leclerc==
[[image:johanRenaut.png|100px|left]]
+
===La sécurité applicative et le cycle de développement===
|
+
[[image:100px-PatrickLeclerc.png|left]]
'''Johan Renaut'''<br />
+
'''Patrick Leclerc'''<br />
Analyste en sécurité de l'information <br />
+
Architecte logiciel et sécurité applicative <br />
 
EGYDE Services & Conseils en sécurité de l'information
 
EGYDE Services & Conseils en sécurité de l'information
 
   
 
   
  
  
|}
 
 
 
==15 avril 2014 - Conférence - Patrick Leclerc==
 
 
===La sécurité applicative et le cycle de développement===
 
 
 
Encore de nos jours la majorité des applications Web comportent des vulnérabilités, ces dernières représentent plus souvent qu'autrement des risques dont les organisations ignorent encore l'existence.
 
Encore de nos jours la majorité des applications Web comportent des vulnérabilités, ces dernières représentent plus souvent qu'autrement des risques dont les organisations ignorent encore l'existence.
 
Certaines organisations croient qu'un simple balayage de vulnérabilités parfois accompagné d'un test d'intrusion sont les seuls moyens d'identifier les risques, mais encore faut-il les corriger après!
 
Certaines organisations croient qu'un simple balayage de vulnérabilités parfois accompagné d'un test d'intrusion sont les seuls moyens d'identifier les risques, mais encore faut-il les corriger après!
 
S'il y a des coûts à prévenir et mitiger les risques, ils sont décuplés lorsque nous avons à les corriger!
 
S'il y a des coûts à prévenir et mitiger les risques, ils sont décuplés lorsque nous avons à les corriger!
  
Dans cette '''[http://www.slideshare.net/PatrickLeclerc/securite-applicative-et-sdlc-owasp-quebec-15-avril-2014-diffusion présentation]''', découvrez comment identifier et mitiger vos risques de sécurité en les prenant en charge tout au long du cycle de développement.  Vous avez intérêts, puisque depuis quelques années déjà, Gartner identifiait que 75% des attaques étaient dirigées sur les applications Web.  Plusieurs firmes ont fait les manchettes ces dernières années, n'attendez pas votre tour.
+
Dans cette [http://www.slideshare.net/PatrickLeclerc/securite-applicative-et-sdlc-owasp-quebec-15-avril-2014-diffusion présentation], découvrez comment identifier et mitiger vos risques de sécurité en les prenant en charge tout au long du cycle de développement.  Vous avez intérêts, puisque depuis quelques années déjà, Gartner identifiait que 75% des attaques étaient dirigées sur les applications Web.  Plusieurs firmes ont fait les manchettes ces dernières années, n'attendez pas votre tour.
 
 
{| border="0"
 
[[image:PatrickLeclerc.png|100px|left]]
 
|
 
'''Patrick Leclerc'''<br />
 
Architecte logiciel et sécurité applicative <br />
 
EGYDE Services & Conseils en sécurité de l'information
 
 
 
 
 
 
|}
 
  
 +
Présentation: http://www.slideshare.net/PatrickLeclerc/securite-applicative-et-sdlc-owasp-quebec-15-avril-2014-diffusion
  
==19 février 2014 - Conférence - Eric Chartré==
+
==19 février 2014 - Conférence - Eric Chartré==  
 
 
===Développement d’une application sécurisée : étanchéité par le pipeline Web et le cadre d’application===
 
===Développement d’une application sécurisée : étanchéité par le pipeline Web et le cadre d’application===
 
Par le biais de techniques fort simples, l’application de règles applicatives centralisées très sévères et l’utilisation d’un cadre d’application (framework) approprié, il n’est pas utopique d’éliminer 100% des vulnérabilités d’une application Web et de son infrastructure sous-jacente. Mais, pour cela, l’application et son infrastructure doivent respecter un ensemble de conditions bien précises. Cette présentation très concrète fera un survol de la recette pour développer une application sécuritaire, même contre les erreurs des développeurs.
 
 
'''Cette [http://prezi.com/ivp3kylabx32 présentation] veut provoquer la discussion sur certaines pratiques de développement et d’implantation de sites Web.'''
 
 
{| border="0"
 
 
[[image:Eric Chartré.png|100px|left]]
 
[[image:Eric Chartré.png|100px|left]]
|
 
 
'''Eric Chartré'''<br />
 
'''Eric Chartré'''<br />
 
Spécialiste technique en architecture Web <br />
 
Spécialiste technique en architecture Web <br />
Line 383: Line 275:
  
  
|}
 
  
 +
Par le biais de techniques fort simples, l’application de règles applicatives centralisées très sévères et l’utilisation d’un cadre d’application (framework) approprié, il n’est pas utopique d’éliminer 100% des vulnérabilités d’une application Web et de son infrastructure sous-jacente. Mais, pour cela, l’application et son infrastructure doivent respecter un ensemble de conditions bien précises. Cette présentation très concrète fera un survol de la recette pour développer une application sécuritaire, même contre les erreurs des développeurs.
 +
 +
Cette [http://prezi.com/ivp3kylabx32 présentation] veut provoquer la discussion sur certaines pratiques de développement et d’implantation de sites Web.
 +
Présentation: http://prezi.com/ivp3kylabx32
 +
----
 +
----
 
== 2013 - Première rencontre des membres OWASP Quebec City ==
 
== 2013 - Première rencontre des membres OWASP Quebec City ==
  
Line 390: Line 287:
  
 
== Une première collaboration pour OWASP Quebec City et le Hackfest 2012 ==
 
== Une première collaboration pour OWASP Quebec City et le Hackfest 2012 ==
 
 
[[Image:Hackfest_comm.png|200x75px|left|link=http://www.hackfest.ca]]Le chapitre OWASP Québec a collaboré avec le '''[http://www.hackfest.ca Hackfest.ca]''' pour obtenir les services de '''[https://www.owasp.org/index.php/User:Jmanico Jim Manico]''', membre actif OWASP et VP Architecture sécurité chez [https://www.whitehatsec.com/ WhiteHat Security] pour présenter une conférence sur '''les 10 meilleures techniques de programmation pour protéger les applications Web'''.
 
[[Image:Hackfest_comm.png|200x75px|left|link=http://www.hackfest.ca]]Le chapitre OWASP Québec a collaboré avec le '''[http://www.hackfest.ca Hackfest.ca]''' pour obtenir les services de '''[https://www.owasp.org/index.php/User:Jmanico Jim Manico]''', membre actif OWASP et VP Architecture sécurité chez [https://www.whitehatsec.com/ WhiteHat Security] pour présenter une conférence sur '''les 10 meilleures techniques de programmation pour protéger les applications Web'''.
 
  
  
Line 410: Line 305:
  
 
= Participation =
 
= Participation =
 +
==Communauté==
 
Les rencontres OWASP sont ouvertes à tous et gratuites. Nous encourageons l'échange informel sur tous sujets relatifs à la sécurité applicative. Toute personne intéressée par la sécurité applicative est la bienvenue aux rencontres.
 
Les rencontres OWASP sont ouvertes à tous et gratuites. Nous encourageons l'échange informel sur tous sujets relatifs à la sécurité applicative. Toute personne intéressée par la sécurité applicative est la bienvenue aux rencontres.
 
   
 
   
Line 420: Line 316:
 
*Gouvernance de la sécurité logicielle dans les organisations
 
*Gouvernance de la sécurité logicielle dans les organisations
  
 
+
==Devenez conférencier!==
'''Conférenciers / Intervenants'''<br>
 
 
Si vous souhaitez présenter un sujet lors d'une prochaine rencontre OWASP ou avez une question relative aux rencontres de la section OWASP Ville de Québec, n'hésitez pas à envoyer un email à [mailto:[email protected] Patrick Leclerc]. Toute intervention orale (présentation, formation) lors d'un meeting OWASP est soumise à l'acceptation préalable du [https://www.owasp.org/index.php/Speaker_Agreement règlement des conférenciers].
 
Si vous souhaitez présenter un sujet lors d'une prochaine rencontre OWASP ou avez une question relative aux rencontres de la section OWASP Ville de Québec, n'hésitez pas à envoyer un email à [mailto:[email protected] Patrick Leclerc]. Toute intervention orale (présentation, formation) lors d'un meeting OWASP est soumise à l'acceptation préalable du [https://www.owasp.org/index.php/Speaker_Agreement règlement des conférenciers].
  
 +
==Responsables du chapitre==
 +
Leader: [mailto:[email protected] Patrick Leclerc]<br/>
 +
Vice-leader: [mailto:[email protected] Louis Nadeau]
  
----
+
=Supports & Commandites=
 
+
==Supportez-nous!==
'''Nos activités sont pour la plupart gratuites pour tous. Soyez plus que participants, devenez membre de notre communauté! Pour [https://www.owasp.org/index.php/Membership_Map devenir membre OWASP]'''
+
Pour [https://www.owasp.org/index.php/Membership supporter OWASP Quebec City]:
 +
*En devenant membre ($50 US / 1 an), sélectionnez notre chapitre pour lui verser 40% du montant: https://www.owasp.org/index.php/Membership
 +
*En faisant un don via Paypal en cliquant sur le bouton " Donate " juste au bas de cette page
 +
Pour [https://www.owasp.org/index.php/Membership_Map devenir membre OWASP]
  
= Commandites =
+
==Devenez commanditaire de notre communauté!==
 
Quatre formules de sponsoring sont actuellement proposées aux organisations désireuses de soutenir la mission de l'OWASP:
 
Quatre formules de sponsoring sont actuellement proposées aux organisations désireuses de soutenir la mission de l'OWASP:
 
* Chapter Supporter: soutien financier annuel du chapitre OWASP Ville de Québec
 
* Chapter Supporter: soutien financier annuel du chapitre OWASP Ville de Québec
Line 437: Line 338:
 
   
 
   
 
Pour toute information relative au sponsoring affilié à la section, merci de contacter [mailto:[email protected] Patrick Leclerc] ou consulter la page [https://www.owasp.org/index.php/Membership memberships] dédiée à cet effet.
 
Pour toute information relative au sponsoring affilié à la section, merci de contacter [mailto:[email protected] Patrick Leclerc] ou consulter la page [https://www.owasp.org/index.php/Membership memberships] dédiée à cet effet.
 
 
<headertabs />
 
<headertabs />
  
Abonnement:<br/>
+
====Recevez les invitations à nos événements OWASP en nous suivant sur nos médias sociaux!====
[[Image:Mailing-list.jpg | liste de distribution OWASP Ville de Québec | link=http://lists.owasp.org/mailman/listinfo/owasp-quebeccity]]
 
[[Image:TwitterLogo.png| Twitter: @owaspquebec |link=https://twitter.com/owaspquebec]]
 
 
[[Image:FacebookLogo.png| Facebook: /OwaspQuebec |link=https://www.facebook.com/OwaspQuebec]]
 
[[Image:FacebookLogo.png| Facebook: /OwaspQuebec |link=https://www.facebook.com/OwaspQuebec]]
 
[[Image:Linkdin.png| LinkedIn: /Owasp-Quebec-4338809 |link=http://www.linkedin.com/groups/OWASP-Quebec-4338809]]
 
[[Image:Linkdin.png| LinkedIn: /Owasp-Quebec-4338809 |link=http://www.linkedin.com/groups/OWASP-Quebec-4338809]]
[[Category:OWASP_Chapter]] [[Category:Canada]]
+
[[Image:Mailing-list.jpg | liste de distribution OWASP Ville de Québec | link=http://lists.owasp.org/mailman/listinfo/owasp-quebeccity]]
 +
[[Image:TwitterLogo.png| Twitter: @owaspquebec |link=https://twitter.com/owaspquebec]]<br/>
  
 +
Pour nous contacter : [mailto:[email protected] OWASP Ville de Québec]
 
----
 
----
Pour nous contacter : [mailto:[email protected] OWASP Ville de Québec]<br>
+
<paypal>Quebec City (Canada) Chapter</paypal>
<br/>
+
[[Category:OWASP_Chapter]] [[Category:Canada]]
Pour '''[https://www.owasp.org/index.php/Membership supporter OWASP Quebec City]''' :
 
*En devenant membre ($50 US / 1 an), sélectionnez notre chapitre pour lui verser 40% du montant: https://www.owasp.org/index.php/Membership
 
*En faisant un don via Paypal en cliquant sur le bouton " Donate " juste au bas de cette page
 
<paypal>Quebec City (Canada) Chapter</paypal><br/>
 

Revision as of 03:09, 23 December 2016

29 novembre 2016 - Conférences - Louis Nadeau & Patrick Leclerc

Retour sur les conférences OWASP AppSecUSA 2016

LouisNadeau.png

Louis Nadeau
Co-leader du chapitre OWASP Ville de Québec
Responsable de la sécurité
Bentley Systems

100px-PatrickLeclerc.png

Patrick Leclerc
Leader du chapitre OWASP Ville de Québec

Conseiller en sécurité des actifs informationnels
La Capitale


Nous ferons un retour sur quelques sujets intéressants des conférences OWASP AppSecUSA 2016

Lieu

Local A-223 du CÉGEP de Ste-Foy

Horaire

18:00 - 18:30 Accueil
18:30 - 19:30 Conférence
19:30 - 20:00 Questions, discussions, débats, suites
20:00 - Réseautage

Stationnement

Le stationnement accessible à partir de la rue Nicolas Pinel est gratuit à partir de 18h00.

Lunch

Vous pouvez apporter votre repas (lunch froid) si vous le désirez, des tables sont à votre disposition.

Inscription gratuite! RSVP!

Eventbrite.png



1 au 5 novembre 2016 - Collaboration - OWASP & Hackfest

Formation, kiosque et CTF par OWASP au HackFest Infinity

Hackfest2016 small.png




Le chapitre OWASP Ville de Québec et OWASP Montréal ont collaborés encore une fois pour assurer une présence OWASP au HackFest 2016. Formation « Secure Coding and Testing Webservices and Web Applications » de 2 jours dispensée par Jim Manico, kiosque OWASP et Mini CTP OWASP au HackFest party!

4 octobre 2016 - Conférence - Patrick Leclerc

Cybercrime: Nos données personnelles sont à risque, entre autres parce que nos mots de passe sont inadéquats et mal protégés

100px-PatrickLeclerc.png

Patrick Leclerc
Conseiller en sécurité des actifs informationnels
La Capitale


De nos jours, la majorité d'entre nous avons une ou plusieurs identité(s) sur Internet (médias sociaux, courriels, fournisseurs de services, services en lignes, etc.). Cette nouvelle réalité signifie également de nouvelles opportunités de fraude pour les acteurs du crime organisé. Un nombre sans cesse croissant de fraudes Internet sont rapportées dans les manchettes, tant les individus (oui, vous!) que les compagnies sont ciblés.

Empruntant quelques « slides » de la présentation de David Caissy d’avril dernier, qui expliquait que plus de 90 % des mots de passe sont encore trop faibles même lorsqu'ils répondent aux critères de complexité actuels, je vous présenterai les principaux risques, pourquoi nos données sont encore trop souvent mal protégées ainsi que quelques trucs pour vous aider à préserver votre identité en ligne et celles de vos clients.

Présentation: L'usage non sécuritaire des mots de passe

6 septembre 2016 - Conférence - Louis Nadeau

Attaques et techniques de défense des sessions Web

LouisNadeau.png

Louis Nadeau
Responsable de la sécurité
Bentley Systems


Le concept de session est extrêmement important pour permettre aux applications Web de fournir une expérience personnalisée à ses utilisateurs. La session permet à l’utilisateur de ne pas avoir à faire transiger ses informations d’authentification à chaque requête, ce qui serait risqué. Par contre, la (mauvaise) gestion de la session ouvre la porte à plusieurs sortes de menaces. Durant cette présentation, quatre types d’attaques sur les sessions seront présentés ainsi que les bonnes pratiques pour se prémunir de ces problèmes. Entre autres, il sera question de « session hijacking » (différentes variantes), de « session fixation », de « session donation » et de « session puzzling ». D’autres sujets connexes seront aussi abordés comme le temps d’expiration des sessions et les complications liées à l’authentification de type authentification unique.

Présentation: Attaques et techniques de défense des sessions Web

6 au 8 avril 2016 - Collaboration - OWASP Québec & Web à Québec 2016

Conférence de David Caissy

WAQsmall.png





OWASP Québec au Web à Québec 2016

Conférence de David Caissy Sécurité des applications Web en 2016

7 avril 2016 - Conférence - David Caissy

La sécurité des applications Web en 2016

DavidCaissy2.png

David Caissy
Security Consultant
Department of National Defense


Les vulnérabilités reliées aux applications Web ont été un facteur important dans la plupart des cybers attaques dans le monde en 2015. Malgré cela, l’industrie tarde à réaliser où se trouve le vrai problème : les entreprises investissent massivement dans la protection de leurs réseaux sans savoir que les applications Web ne sont que partiellement protégées par ces mesures. C'est pourquoi 15.1% des applications Web en 2015 possédaient au moins une vulnérabilité de niveau élevé…

Mais la bonne nouvelle est que si certains principes de sécurité sont appliqués dès le début du développement des applications et si les bonnes mesures d’atténuation sont mises en place lors de leur déploiement, il est possible d’obtenir un très haut niveau de sécurité à faible coût.

Alors quelles stratégies devrions-nous adopter pour nous prémunir de ces cybers attaques? Quelles ont été les principales vulnérabilités recensées en 2015? Quels sont les exemples à suivre dans l’industrie et plus important encore, quels sont les pièges à éviter?

16 mars 2016 - Conférence - Patrick Leclerc

Stratégies pour développer et exploiter des applications sécuritaires à l'ASIQ

100px-PatrickLeclerc.png

Patrick Leclerc
Leader du chapitre OWASP Québec
OWASP Ville de Québec



De nos jours les applications Web sont des cibles prisées des pirates informatiques, puisque très fréquemment ils s’y faufilent sans être détectés ou arrêtés. Parfois même, ces applications représentent un vecteur par lequel un pirate parvient à une compromission complète des systèmes de mission d’une organisation.

Vol d’informations confidentielles, fraude, bris de disponibilité, falsification des données, sabotage, sont tous des risques que les organisations doivent tenter de prévenir.

Dans cette conférence, nous vous ferons connaître quelques stratégies et outils qui vous aideront à prendre en main efficacement le développement et l’exploitation d’applications sécuritaires.

Présentation: Stratégies pour développer et exploiter des applications sécuritaires

2 février 2016 - Conférence - Louis Nadeau

Comprendre l'usage de la crypto pour les développeurs : choses à faire et à ne pas faire

LouisNadeau.png

Louis Nadeau
Responsable de la sécurité
Bentley Systems


Souvent, la cryptographie (encryptions, hashing, etc.) est enseignée et présentée d'un point de vue mathématique. Par contre, dans l'industrie, les problèmes les plus fréquents qui sont rencontrés n'ont rien à voir avec les mathématiques, mais sont plutôt dus à une mauvaise utilisation pratique des techniques de cryptographie. Dans cette présentation, je ferai un rappel des différents outils de cryptographie et de leur raison d'être, et je parlerai des problèmes fréquents rencontrés avec leur utilisation. Je ne parlerai pas des algorithmes mathématiques, mais plutôt de l'aspect pratique de l'utilisation de ces algorithmes.

6 au 7 novembre 2015- Collaboration - OWASP & HackFest

Kiosque et mini CTF OWASP au Hackfest 2015

Hackfest lucky.png




Le chapitre OWASP Québec et OWASP Montréal collaborent pour animer un kiosque OWASP lors des 2 jours de conférences et de jeux de hacking au HackFest 2015. Nous aurons également un mini CTF OWASP au "HackFest Party" du samedi soir 7 novembre.

Le mini-CTF (Capture The Flag) OWASP est une compétition de sécurité Web avec des défis très accessibles. La finale sera diffusée sur grand écran et commentée en direct! Pour se qualifier, obtenez le plus de points et ce, le plus rapidement possible.

20 au 21 octobre 2015 - Participation - OWASP

OWASP Quebec City au CQSI, Le Carrefour de l'industrie de la sécurité

CQSI.png




Le chapitre OWASP Ville de Québec a participé au CQSI 2015 (Carrefour de l'industrie de sécurité) le 20 au 21 octobre 2015 au Centre des congrès de Québec.

2 juin 2015 - Conférence - François Gagnon

SSL et les problèmes de validation de certificats dans les applications mobiles

Team1CegepSteFoy.png

Marc-Antoine Fortier, Marc-Antoine Ferland, Simon Desloges et Jonathan Ouellet
Étudiants en informatique au Cégep Sainte-Foy

François Gagnon
Professeur-Chercheur au Laboratoire de recherche en cybersécurité du Cégep Ste-Foy

Les protocoles SSL/TLS et les certificats X.509 sont des éléments essentiels de la sécurité sur internet. Jusqu'à "récemment", la grande majorité des développeurs n'avaient à se soucier de cette composante que lors du déploiement de leur application: on met un certificat sur le serveur, et voilà! Mais aujourd'hui, c'est fort différent.

Pourquoi ? Les applications mobiles.

Dans un monde PC, la validation du côté client du certificat SSL renvoyé par le server se fait presque toujours par le navigateur web. Par contre, dans le monde mobile, chaque application doit elle-même faire la validation du certificat serveur pour éviter les "Man-in-the-middle". Cependant, vérifier correctement un certificat SSL ne semble pas être une tâche simple.

Dans cette présentation, nous aborderons rapidement les grandes lignes de la mécanique de validation des certificats SSL. Par la suite, nous présenterons un prototype de laboratoire virtuel permettant de tester automatiquement si une application Android valide bien les certificats SSL qu'elle reçoit (ou si elle expose ses usagers à du vol d’information sensible par une attaque Man-in-the-middle). Finalement, nous terminerons avec les résultats préliminaires d'une étude sur la qualité des implémentations SSL dans les applications Android existantes.

1 au 2 decembre 2014 - Partenariat - OWASP au ICCE 2014 "The Insider Threats"

OWASP booth at International Conference on Corporate Espionage and Industrial Security (ICCE)

ICCE Logo small.png




OWASP Ottawa and OWASP Quebec City chapters had a booth at the International Conference on Corporate Espionage and Industrial Security (ICCE 2014) that took place on December 1-2 2014, at the Hilton Lac-Leamy Conference Centre. Renee Guttmann, Vice President, Office of the CISO at Accuvant was our invitee. The conferences provided exclusive solutions and security practices to help counter the “Insider Threats”.


7 au 8 novembre 2014 - Collaboration - OWASP & HackFest

Kiosque et mini CTF OWASP au Hackfest 2014

Hackfest return.png




Le chapitre OWASP Québec et OWASP Montréal ont collaboré avec le Hackfest.ca pour animer un kiosque OWASP lors des 2 jours de conférences (7-8 novembre 2014) au HackFest 2014. Nous avons également tenu un mini CTF sécurité applicative au "HackFest Party" du samedi soir 8 novembre.

30 septembre 2014 - Conférence - Yann Rivière & Patrick Leclerc

Ce que vous devriez savoir sur le Cloud computing

YannRivière.png

Yann Rivière
Consultant senior en sécurité
EGYDE Services & Conseils en sécurité de l'information


100px-PatrickLeclerc.png

Patrick Leclerc
Architecte logiciel et sécurité applicative
EGYDE Services & Conseils en sécurité de l'information



Vous songez à réduire vos coûts liés à la gestion de vos infrastructures ?technologiques et de vos applications? Vous avez entendu dire que le Cloud Computing (pour certains l'infonuagique ou informatique en nuage) permettait d’augmenter la disponibilité, la performance et l'extensibilité de vos applications tout en protégeant vos actifs informationnels? En consommateur avisé, vous êtes méfiants et aimeriez en savoir davantage avant de vous lancer dans une aventure ou seuls les plus aguerris s’en sortent sans y laisser de plumes. Si tel est votre cas, ou si vous êtes tout simplement curieux de voir l'envers de la médaille, cette conférence est pour vous! Nous vous apporterons des pistes de solutions ainsi qu’un retour sur nos expériences de travail vécues sur la sécurité dans le Cloud.

Présentation: http://www.slideshare.net/PatrickLeclerc/ce-que-vous-devriez-savoir-sur-le-cloud-computing-owasp-quebec

10 juin 2014 - Conférence - Johan Renaut

Avez-vous dit XSS ? (Cross-site Scripting)

JohanRenaut.png

Johan Renaut
Analyste en sécurité de l'information
EGYDE Services & Conseils en sécurité de l'information


La faille dite de Cross-site scripting (XSS) est une faille web bien connue des pirates informatiques. Sur un site web vulnérable, elle permet d’y injecter du code malicieux qui sera exécuté à partir du navigateur des visiteurs, ou plutôt, des victimes...

Ces failles peuvent sembler bénignes de prime abord, mais lorsqu'elles sont exploitées malicieusement, elles deviennent un vecteur d'attaque puissant pour d'éventuels attaquants.

Cette présentation se veut une introduction aux différents types de failles XSS de base.

Nous couvrirons plusieurs sujets relatifs aux failles XSS:

- Qu’est-ce que le XSS?
- Pourquoi devons-nous nous en préoccuper?
- Comment les découvrir
- Comment les tester via des scénarios d'attaques classiques
- Comment s'en prémunir

15 avril 2014 - Conférence - Patrick Leclerc

La sécurité applicative et le cycle de développement

100px-PatrickLeclerc.png

Patrick Leclerc
Architecte logiciel et sécurité applicative
EGYDE Services & Conseils en sécurité de l'information


Encore de nos jours la majorité des applications Web comportent des vulnérabilités, ces dernières représentent plus souvent qu'autrement des risques dont les organisations ignorent encore l'existence. Certaines organisations croient qu'un simple balayage de vulnérabilités parfois accompagné d'un test d'intrusion sont les seuls moyens d'identifier les risques, mais encore faut-il les corriger après! S'il y a des coûts à prévenir et mitiger les risques, ils sont décuplés lorsque nous avons à les corriger!

Dans cette présentation, découvrez comment identifier et mitiger vos risques de sécurité en les prenant en charge tout au long du cycle de développement. Vous avez intérêts, puisque depuis quelques années déjà, Gartner identifiait que 75% des attaques étaient dirigées sur les applications Web. Plusieurs firmes ont fait les manchettes ces dernières années, n'attendez pas votre tour.

Présentation: http://www.slideshare.net/PatrickLeclerc/securite-applicative-et-sdlc-owasp-quebec-15-avril-2014-diffusion

19 février 2014 - Conférence - Eric Chartré

Développement d’une application sécurisée : étanchéité par le pipeline Web et le cadre d’application

Eric Chartré.png

Eric Chartré
Spécialiste technique en architecture Web
TELUS Communications inc.


Par le biais de techniques fort simples, l’application de règles applicatives centralisées très sévères et l’utilisation d’un cadre d’application (framework) approprié, il n’est pas utopique d’éliminer 100% des vulnérabilités d’une application Web et de son infrastructure sous-jacente. Mais, pour cela, l’application et son infrastructure doivent respecter un ensemble de conditions bien précises. Cette présentation très concrète fera un survol de la recette pour développer une application sécuritaire, même contre les erreurs des développeurs.

Cette présentation veut provoquer la discussion sur certaines pratiques de développement et d’implantation de sites Web. Présentation: http://prezi.com/ivp3kylabx32



2013 - Première rencontre des membres OWASP Quebec City

Voici le contenu de la rencontre de lancement: http://www.slideshare.net/PatrickLeclerc/premire-rencontre-dowasp-qubec

Une première collaboration pour OWASP Quebec City et le Hackfest 2012

Hackfest comm.png
Le chapitre OWASP Québec a collaboré avec le Hackfest.ca pour obtenir les services de Jim Manico, membre actif OWASP et VP Architecture sécurité chez WhiteHat Security pour présenter une conférence sur les 10 meilleures techniques de programmation pour protéger les applications Web.


Conférence de Jim Manico au Hackfest 2012

Top Ten Web Defenses: We cannot hack or firewall our way secure. Application programmers need to learn to code in a secure fashion if we have any chance of providing organizations with proper defenses in the current threatscape. This talk will discuss the 10 most important security-centric computer programming techniques necessary to build low-risk web-based applications.

AppSecDC12-manico.jpg

Jim Manico
OWASP Global Board Member
VP Security Architecture at WhiteHat Security



Communauté

Les rencontres OWASP sont ouvertes à tous et gratuites. Nous encourageons l'échange informel sur tous sujets relatifs à la sécurité applicative. Toute personne intéressée par la sécurité applicative est la bienvenue aux rencontres.

Les sujets principalement abordés sont:

  • Analyse et conception d'applications sécurisées
  • Techniques et méthodes de développement sécurisé
  • Évaluation et validation de la sécurité des applications (tests d'intrusion, recherche de vulnérabilités)
  • Sécurité d'architectures et technologies de développement logiciel
  • Gouvernance de la sécurité logicielle dans les organisations

Devenez conférencier!

Si vous souhaitez présenter un sujet lors d'une prochaine rencontre OWASP ou avez une question relative aux rencontres de la section OWASP Ville de Québec, n'hésitez pas à envoyer un email à Patrick Leclerc. Toute intervention orale (présentation, formation) lors d'un meeting OWASP est soumise à l'acceptation préalable du règlement des conférenciers.

Responsables du chapitre

Leader: Patrick Leclerc
Vice-leader: Louis Nadeau

Supportez-nous!

Pour supporter OWASP Quebec City:

  • En devenant membre ($50 US / 1 an), sélectionnez notre chapitre pour lui verser 40% du montant: https://www.owasp.org/index.php/Membership
  • En faisant un don via Paypal en cliquant sur le bouton " Donate " juste au bas de cette page

Pour devenir membre OWASP

Devenez commanditaire de notre communauté!

Quatre formules de sponsoring sont actuellement proposées aux organisations désireuses de soutenir la mission de l'OWASP:

  • Chapter Supporter: soutien financier annuel du chapitre OWASP Ville de Québec
  • Single Meeting Supporter: soutien financier ponctuel, pour un meeting spécifique du chapitre OWASP Ville de Québec
  • Facility Sponsor: publicité des évènements OWASP Quebec City et/ou mise à la disposition de salles équipées pour la tenue des meetings OWASP Ville de Québec
  • Organization Supporter: soutien financier annuel de la fondation OWASP + 40% de la cotisation reversés à la section affiliée (OWASP Quebec City)

Pour toute information relative au sponsoring affilié à la section, merci de contacter Patrick Leclerc ou consulter la page memberships dédiée à cet effet.

Recevez les invitations à nos événements OWASP en nous suivant sur nos médias sociaux!

Facebook: /OwaspQuebec LinkedIn: /Owasp-Quebec-4338809 liste de distribution OWASP Ville de Québec Twitter: @owaspquebec

Pour nous contacter : OWASP Ville de Québec


<paypal>Quebec City (Canada) Chapter</paypal>