Containers Day 2026
--d --h --m --s
Containers Day
Language

Leonardo Núñez

Leonardo Núñez
Leonardo Núñez social media links

Leonardo Núñez 🇩🇴 República Dominicana

Gerente de Operaciones Ofensivas

Leonardo es Gerente de Operaciones Ofensivas en CBRT, donde dirige un equipo de seguridad ofensiva y diseña la infraestructura sobre la que opera: entornos aislados y laboratorios efímeros para manejar cargas ofensivas de forma segura. Llegó a la seguridad ofensiva en 2021 desde una formación en Ingeniería en Telecomunicaciones. Tiene las certificaciones CompTIA Pentest+ y OSCP, y trae a esta charla la perspectiva de quien ataca la cadena de suministro de contenedores, no solo la defiende. En su tiempo libre colabora con comunidades de ciberseguridad y es voluntario de Raíces Cyber Org.

SESSIONS BY #LEONARDONUNEZ

Aug 22, 2026 13:30–14:00 Room: Octagonal 1 30 min

View in schedule
  • Security
  • Containers
  • DevOps
13:30–14:00 Octagonal 1

De la imagen base al runtime: anatomía ofensiva del supply chain en contenedores

Un atacante no necesita modificar el código de una aplicación para ejecutar dentro de su cluster. Le basta con comprometer un componente que el equipo hereda sin auditar: la imagen base de la que parte, una capa que agrega el build o un tag que se da por confiable porque ya reside en el registry interno. Esta charla recorre esa cadena por los seis puntos donde una imagen de contenedor puede comprometerse, en orden: la imagen base, las dependencias del build, el proceso de build, el registry, la admisión al cluster y el runtime. En cada punto, el orador expone qué persigue un atacante, cómo evade el control que debería detenerlo y por qué el escaneo o la firma que se asumen suficientes no siempre lo son. La sesión incluye una demostración en vivo. Sobre un laboratorio controlado, el ponente envenena una imagen base y la rastrea hasta su ejecución dentro de un pod: la aplicación víctima es legítima, su código supera el escaneo y, aun así, el atacante hereda ejecución hasta el runtime. El cierre invierte la perspectiva. El mismo despliegue se repite con firma de imágenes y una política de admisión, y en esta ocasión el cluster rechaza la imagen antes de su arranque. La charla está dirigida a quienes operan clusters y a quienes los defienden, sin requerir experiencia previa en seguridad ofensiva. Los asistentes obtienen un mapa de los puntos a revisar en su propia cadena de suministro y un criterio para priorizar qué asegurar primero.

Have you discovered something exciting?

Register today!

Don't miss the chance to learn from leading experts and make valuable contacts!

Register now!