Session

Power Platform exposed: bots públicos, flows abusables e identidades que nadie gobierna

¿Qué puede encontrar un atacante en tu Power Platform antes de que tú lo veas?

En esta sesión realizaremos una ofensiva red team técnico sobre un tenant usando herramientas reales como PowerPwn, Copilot Studio Hunter y PowerDump. Enumeraremos bots de Copilot Studio expuestos sin autenticación, analizaremos configuraciones débiles, flows con agujeros de seguridad, conexiones y conectores, y veremos cómo convertir esos resultados en acciones para equipos de seguridad, plataforma y negocio.

La sesión no irá de buenas prácticas ni de teoría: irá de pruebas concretas, resultados visibles e impacto real. Veremos cómo una mala configuración puede exponer información, cómo los conectores y flows pueden convertirse en rutas de abuso y qué señales no siempre aparecen en los reportes habituales.

Terminaremos con la siguiente frontera: Microsoft Agent 365 y Entra Agent ID. Cuando los agentes empiezan a operar sobre procesos de negocio: las actividades de pentesting de Power Platform deben ampliarse hacia identidades no humanas, permisos efectivos, agentes no registrados, trazabilidad y cadenas de confianza entre agente, dato, conector y acción.

Mar Llambí

SIEMENS, Low Code Cybersecurity Architect

Gijón, Spain

Actions

Please note that Sessionize is not responsible for the accuracy or validity of the data provided by speakers. If you suspect this profile to be fake or spam, please let us know.

Jump to top